# Macworld 报道：伪装成 Zoom 安装程序的磁盘映像同时针对 M 系列和 Intel Mac

> Macworld 于 2026 年 9 月 30 日报道，一个伪装成 Zoom 安装程序、被 Jamf 命名为 CloudSyncD 的磁盘映像，会诱导 Mac 用户绕过 Gatekeeper。

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/zh/news/macos-fake-zoom-installer-cloudsyncd-macworld

Macworld 于 2026 年 9 月 30 日报道称，一种新发现的 macOS 威胁以伪装成 Zoom 安装程序的磁盘映像形式出现，并且同时可在 M 系列和 Intel Mac 上运行 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。报道把这一发现归功于 Jamf Threat Labs，并把该家族命名为 CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。该安装程序依靠的是一套指示用户绕过 macOS 防护的说明，因此入口正是用户自己的操作。

## 背景

Gatekeeper 是 macOS 的一项检查，会拒绝打开未经正常签名和批准的软件。Macworld 指出，该安装程序的背景图中附有如何绕过 Gatekeeper 的说明，否则软件会被拦截 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。Jamf Threat Labs 描述了同样的一步：该磁盘映像使用的背景图会指示用户通过“系统设置”来覆盖 Gatekeeper 的限制 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

## 报道的内容

据 Macworld 报道，该磁盘映像模仿了标准的 Zoom 安装程序，采用常见的“拖到“应用程序”文件夹”布局。Macworld 称，该软件最频繁每 8 秒向其操作者回报一次，并允许远程执行命令，同时把这个家族描述为信息窃取程序 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。

作为主要来源，Jamf Threat Labs 描述了一个挂载后卷名为“Zoom”的磁盘映像，左侧是应用图标，右侧是指向“应用程序”文件夹的替身 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。其第一阶段是一个采用临时（ad-hoc）签名的投放器，会弹出写着“Enter your password to allow this”的密码提示，随后显示标题为“Downloading Zoom…”的进度窗口 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。第二阶段是一个通用 Mach-O 二进制文件，同时覆盖 Apple 芯片和 Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Jamf 报告称，它在 2026 年 9 月 15 日识别出开发版本，并在两天的监控后，发现了针对真实基础设施配置的样本，其中涉及不止一个命令与控制域名 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，新安装的应用连接互联网之前，它会先询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

报道并未说该安装程序利用了 macOS 的某个漏洞。Macworld 的报道和 Jamf 的说明都把重点放在用户被说服去覆盖 Gatekeeper 并输入密码上 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。从厂商自家网站或 Mac App Store 以外的渠道获取视频会议软件的 Mac 用户，正是这些报道所针对的对象；芯片架构也起不到保护作用，因为据报道该软件在 Intel Mac 和 Apple 芯片 Mac 上都能运行 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。

## 建议

1. 按 Macworld 的建议，只从 Mac App Store 或厂商官方网站下载 Zoom [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。
2. 凡是背景图在教你如何绕过 Gatekeeper 的磁盘映像，都应视为警示信号，因为报道所描述的正是这样的说明 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。
3. 不要在刚下载的安装程序弹出的提示框中输入 Mac 密码。
4. 点击前先核实发件人地址和网址，并避免点击来源不明的链接，这也是 Macworld 的建议 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。
5. 使用 Jamf 的管理员，可以按 Jamf 的建议，将威胁防护、高级威胁控制和网页防护配置为“阻止并报告” [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。

## 与 FireAI 的关系

FireAI 是针对单台 Mac 的网络防火墙。它不会扫描磁盘映像，不会读取安装程序的背景图，不会阻止用户覆盖 Gatekeeper，也不会清除已经安装的软件。它作用于网络层：当某个应用或进程首次联系某个目标地址时，[首次连接提示](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)会询问，[按应用规则](https://hisnlabs.com/en/docs/per-app-rules)可以阻止它，[威胁页面](https://hisnlabs.com/en/docs/the-threats-page)则会列出看起来不对劲的内容。像报道所描述的那样反复联系某台服务器的软件，正是这些视图会显示出来的那类流量，不过这些来源并未针对这个家族测试过 FireAI。

> FireAI 的连接提示会显示新安装的进程首次连接某台服务器，紧急开关则会停止新的连接。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

Macworld 与 Jamf 的侧重点不同。Macworld 把该家族称为信息窃取程序，而 Jamf 指出该样本不包含收集浏览器数据、钥匙串项目或加密货币钱包的内置功能 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。为本条内容获取的 Macworld 文本没有说明该安装程序是如何分发给受害者的，两个来源也都没有给出受影响 Mac 的数量。Jamf 的分析基于一个开发版本以及针对真实基础设施配置的样本，后续版本的行为尚未确定。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/en/download) 17 天。

## Sources

- [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)
- [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)
