# Macworld 报道:伪装成 Zoom 安装程序的磁盘映像同时针对 M 系列和 Intel Mac > Macworld 于 2026 年 9 月 30 日报道,一个伪装成 Zoom 安装程序、被 Jamf 命名为 CloudSyncD 的磁盘映像,会诱导 Mac 用户绕过 Gatekeeper。 FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/zh/news/macos-fake-zoom-installer-cloudsyncd-macworld Macworld 于 2026 年 9 月 30 日报道称,一种新发现的 macOS 威胁以伪装成 Zoom 安装程序的磁盘映像形式出现,并且同时可在 M 系列和 Intel Mac 上运行 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。报道把这一发现归功于 Jamf Threat Labs,并把该家族命名为 CloudSyncD [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。该安装程序依靠的是一套指示用户绕过 macOS 防护的说明,因此入口正是用户自己的操作。 ## 背景 Gatekeeper 是 macOS 的一项检查,会拒绝打开未经正常签名和批准的软件。Macworld 指出,该安装程序的背景图中附有如何绕过 Gatekeeper 的说明,否则软件会被拦截 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。Jamf Threat Labs 描述了同样的一步:该磁盘映像使用的背景图会指示用户通过“系统设置”来覆盖 Gatekeeper 的限制 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 ## 报道的内容 据 Macworld 报道,该磁盘映像模仿了标准的 Zoom 安装程序,采用常见的“拖到“应用程序”文件夹”布局。Macworld 称,该软件最频繁每 8 秒向其操作者回报一次,并允许远程执行命令,同时把这个家族描述为信息窃取程序 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 作为主要来源,Jamf Threat Labs 描述了一个挂载后卷名为“Zoom”的磁盘映像,左侧是应用图标,右侧是指向“应用程序”文件夹的替身 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。其第一阶段是一个采用临时(ad-hoc)签名的投放器,会弹出写着“Enter your password to allow this”的密码提示,随后显示标题为“Downloading Zoom…”的进度窗口 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。第二阶段是一个通用 Mach-O 二进制文件,同时覆盖 Apple 芯片和 Intel [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。Jamf 报告称,它在 2026 年 9 月 15 日识别出开发版本,并在两天的监控后,发现了针对真实基础设施配置的样本,其中涉及不止一个命令与控制域名 [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,新安装的应用连接互联网之前,它会先询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 报道并未说该安装程序利用了 macOS 的某个漏洞。Macworld 的报道和 Jamf 的说明都把重点放在用户被说服去覆盖 Gatekeeper 并输入密码上 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。从厂商自家网站或 Mac App Store 以外的渠道获取视频会议软件的 Mac 用户,正是这些报道所针对的对象;芯片架构也起不到保护作用,因为据报道该软件在 Intel Mac 和 Apple 芯片 Mac 上都能运行 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 ## 建议 1. 按 Macworld 的建议,只从 Mac App Store 或厂商官方网站下载 Zoom [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 2. 凡是背景图在教你如何绕过 Gatekeeper 的磁盘映像,都应视为警示信号,因为报道所描述的正是这样的说明 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 3. 不要在刚下载的安装程序弹出的提示框中输入 Mac 密码。 4. 点击前先核实发件人地址和网址,并避免点击来源不明的链接,这也是 Macworld 的建议 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html)。 5. 使用 Jamf 的管理员,可以按 Jamf 的建议,将威胁防护、高级威胁控制和网页防护配置为“阻止并报告” [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。 ## 与 FireAI 的关系 FireAI 是针对单台 Mac 的网络防火墙。它不会扫描磁盘映像,不会读取安装程序的背景图,不会阻止用户覆盖 Gatekeeper,也不会清除已经安装的软件。它作用于网络层:当某个应用或进程首次联系某个目标地址时,[首次连接提示](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)会询问,[按应用规则](https://hisnlabs.com/en/docs/per-app-rules)可以阻止它,[威胁页面](https://hisnlabs.com/en/docs/the-threats-page)则会列出看起来不对劲的内容。像报道所描述的那样反复联系某台服务器的软件,正是这些视图会显示出来的那类流量,不过这些来源并未针对这个家族测试过 FireAI。 > FireAI 的连接提示会显示新安装的进程首次连接某台服务器,紧急开关则会停止新的连接。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 Macworld 与 Jamf 的侧重点不同。Macworld 把该家族称为信息窃取程序,而 Jamf 指出该样本不包含收集浏览器数据、钥匙串项目或加密货币钱包的内置功能 [[1]](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) [[2]](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)。为本条内容获取的 Macworld 文本没有说明该安装程序是如何分发给受害者的,两个来源也都没有给出受影响 Mac 的数量。Jamf 的分析基于一个开发版本以及针对真实基础设施配置的样本,后续版本的行为尚未确定。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/en/download) 17 天。 ## Sources - [Macworld (Roman Loyola), 30 September 2026: New macOS malware masquerades as Zoom installer](https://www.macworld.com/article/3247887/new-macos-malware-masquerades-as-zoom-installer.html) - [Jamf Threat Labs, 30 September 2026: CloudSyncD, a two-stage macOS backdoor that hides a phished password in zero-width Unicode](https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/)