Macworld 于 2026 年 9 月 30 日报道称,一种新发现的 macOS 威胁以伪装成 Zoom 安装程序的磁盘映像形式出现,并且同时可在 M 系列和 Intel Mac 上运行 [1]。报道把这一发现归功于 Jamf Threat Labs,并把该家族命名为 CloudSyncD [1]。该安装程序依靠的是一套指示用户绕过 macOS 防护的说明,因此入口正是用户自己的操作。
背景
Gatekeeper 是 macOS 的一项检查,会拒绝打开未经正常签名和批准的软件。Macworld 指出,该安装程序的背景图中附有如何绕过 Gatekeeper 的说明,否则软件会被拦截 [1]。Jamf Threat Labs 描述了同样的一步:该磁盘映像使用的背景图会指示用户通过“系统设置”来覆盖 Gatekeeper 的限制 [2]。
报道的内容
据 Macworld 报道,该磁盘映像模仿了标准的 Zoom 安装程序,采用常见的“拖到“应用程序”文件夹”布局。Macworld 称,该软件最频繁每 8 秒向其操作者回报一次,并允许远程执行命令,同时把这个家族描述为信息窃取程序 [1]。
作为主要来源,Jamf Threat Labs 描述了一个挂载后卷名为“Zoom”的磁盘映像,左侧是应用图标,右侧是指向“应用程序”文件夹的替身 [2]。其第一阶段是一个采用临时(ad-hoc)签名的投放器,会弹出写着“Enter your password to allow this”的密码提示,随后显示标题为“Downloading Zoom…”的进度窗口 [2]。第二阶段是一个通用 Mach-O 二进制文件,同时覆盖 Apple 芯片和 Intel [2]。Jamf 报告称,它在 2026 年 9 月 15 日识别出开发版本,并在两天的监控后,发现了针对真实基础设施配置的样本,其中涉及不止一个命令与控制域名 [2]。
对 Mac 用户的影响
报道并未说该安装程序利用了 macOS 的某个漏洞。Macworld 的报道和 Jamf 的说明都把重点放在用户被说服去覆盖 Gatekeeper 并输入密码上 [1] [2]。从厂商自家网站或 Mac App Store 以外的渠道获取视频会议软件的 Mac 用户,正是这些报道所针对的对象;芯片架构也起不到保护作用,因为据报道该软件在 Intel Mac 和 Apple 芯片 Mac 上都能运行 [1]。
建议
- 按 Macworld 的建议,只从 Mac App Store 或厂商官方网站下载 Zoom [1]。
- 凡是背景图在教你如何绕过 Gatekeeper 的磁盘映像,都应视为警示信号,因为报道所描述的正是这样的说明 [1] [2]。
- 不要在刚下载的安装程序弹出的提示框中输入 Mac 密码。
- 点击前先核实发件人地址和网址,并避免点击来源不明的链接,这也是 Macworld 的建议 [1]。
- 使用 Jamf 的管理员,可以按 Jamf 的建议,将威胁防护、高级威胁控制和网页防护配置为“阻止并报告” [2]。
与 FireAI 的关系
FireAI 是针对单台 Mac 的网络防火墙。它不会扫描磁盘映像,不会读取安装程序的背景图,不会阻止用户覆盖 Gatekeeper,也不会清除已经安装的软件。它作用于网络层:当某个应用或进程首次联系某个目标地址时,首次连接提示会询问,按应用规则可以阻止它,威胁页面则会列出看起来不对劲的内容。像报道所描述的那样反复联系某台服务器的软件,正是这些视图会显示出来的那类流量,不过这些来源并未针对这个家族测试过 FireAI。
局限
Macworld 与 Jamf 的侧重点不同。Macworld 把该家族称为信息窃取程序,而 Jamf 指出该样本不包含收集浏览器数据、钥匙串项目或加密货币钱包的内置功能 [1] [2]。为本条内容获取的 Macworld 文本没有说明该安装程序是如何分发给受害者的,两个来源也都没有给出受影响 Mac 的数量。Jamf 的分析基于一个开发版本以及针对真实基础设施配置的样本,后续版本的行为尚未确定。
免费试用 HisnLabs 的 FireAI 17 天。