杂谈

安全公司披露新型 macOS 恶意木马 CloudSyncD:伪装 Zoom 安装程序,诱导关闭 Gatekeeper

安全公司 Jamf Threat Labs 披露新型 macOS 恶意木马 **CloudSyncD** —— 伪装成 Zoom 安装程序,通过"安装说明"诱导用户手动关闭 Gatekeeper + 输入管理员密码。**密码不直接外发** —— 写入伪装成 Zoom 配置文件的文件,用不可见 Unicode 字符标记位置。每隔 8-16 秒查询新指令,支持下发可执行文件 / 压缩包。

一句话总结

安全公司 Jamf Threat Labs 披露新型 macOS 恶意木马 CloudSyncD —— ⭐ 伪装成 Zoom 安装程序,通过 ⭐ “安装说明”诱导用户手动关闭 Gatekeeper + 输入管理员密码。⭐ 密码不直接外发 —— 写入伪装成 Zoom 配置文件的文件,用不可见 Unicode 字符标记位置。每隔 8-16 秒查询新指令,支持下发可执行文件 / 压缩包。

关键信息

维度详情
木马名CloudSyncD
伪装⭐ Zoom 会议软件的安装程序
披露公司Jamf Threat Labs
披露时间2026-10-02
传播渠道⭐ 山寨网站
攻击面macOS 内置 Gatekeeper 安全机制 + 管理员密码

攻击链 ⭐

1. 山寨网站 → 钓鱼安装程序(伪装 Zoom)
2. 界面"异常点":背景图片列出"安装步骤"
3. 引导用户:系统设置 → 隐私与安全性 → 找到应用 → 
   点"仍要打开(Open Anyway)"→ 输入 Mac 管理员密码
4. 安装程序弹出**伪造的授权窗口** → 再次输入管理员密码
5. CloudSyncD **验证密码**(错误则再次要求,直到正确)
6. 后门建立 → 每隔 8-16 秒查询服务器 → 下发新指令

密码处理(关键创新)⭐

“CloudSyncD 并不会直接将管理员密码发送给黑客。”

步骤详情
存储写入一个伪装成普通 Zoom 配置文件的文件
标记⭐ 利用不可见的 Unicode 字符标记密码所在位置
读取后门程序读取该密码
执行⭐ 借助管理员权限在系统中运行

后门行为 ⭐

维度详情
轮询频率每隔 8-16 秒查询新指令
指令类型 1⭐ 可执行文件(EXE / Mach-O)
指令类型 2⭐ 压缩文件
用途为后续远程部署其他恶意工具提供条件

防范建议 ⭐

最简单的方式

“仅通过 App Store 下载应用。”

关键判断

“用户不应仅因为所谓’安装程序提示’就输入管理员密码。”

“大多数正常的 macOS 应用都不会要求用户输入密码,用户应在确认软件来源之前避免继续安装,以免被黑客乘虚而入。”

攻击手法分类

类别CloudSyncD 的特征
社会工程学⭐ 伪装成熟软件 + “安装步骤”诱导
绕过 Gatekeeper⭐ 欺骗用户手动放行(非技术绕过)
凭据窃取⭐ 不直接外发(写入本地 → 用 Unicode 标记)
驻留 / C2⭐ 短轮询(8-16 秒) + 多类型载荷投递

配图

CloudSyncD macOS 恶意木马

图 1:CloudSyncD 钓鱼安装程序界面(伪装 Zoom)—— IT 之家 · 2026-10-02

来源