一款名为 CloudSyncD 的恶意软件正通过伪造 Zoom 安装程序,诱导 Mac 用户关闭系统门禁(Gatekeeper)并交出管理员密码。该恶意软件隐藏于安装界面内,通过异常操作指引让用户主动为 Mac 开启后门。
伪装逼真的虚假安装器
安全公司 Jamf Threat Labs 在监控 VirusTotal 文件时发现了 CloudSyncD。鉴于 macOS 内置的 Gatekeeper 和公证机制能有效拦截可疑软件,攻击者转而依赖社会工程学手段,诱骗用户手动覆盖这些安全防护。
CloudSyncD 伪装为磁盘映像,挂载后卷标显示为“Zoom”,界面布局模仿标准 Mac 安装程序:左侧为应用图标,右侧为指向“应用程序”文件夹的别名。其唯一破绽在于背景图片中列出的编号步骤,指示用户进入“系统设置”的“隐私与安全性”,点击“仍要打开”并输入管理员密码。此举旨在绕过 macOS 对未经公证应用的拦截机制。
虚假密码提示实为提权关键
启动后,该程序会弹出伪造的授权窗口要求输入管理员密码,并反复验证直至正确,随后显示虚假下载窗口以掩人耳目。本质上,这是引导用户禁用安全防护并骗取密码,而非直接攻破系统防线。
值得注意的是,恶意软件并未将密码直接发送给攻击者,而是将其隐藏在看似正常的 Zoom 配置文件中,利用不可见 Unicode 字符标记位置。随后,它利用该密码在安装程序内部启动隐藏后门,并以提升的特权运行。
已建立通信的后门程序
CloudSyncD 兼容 Apple Silicon 和 Intel 架构的 Mac。Jamf 指出,该后门会收集硬件 ID、处理器、内存、macOS 版本及用户名等信息,并发送至命令服务器。此后,它每隔 8 至 16 秒检查一次新指令,这些指令可能是可执行文件或压缩存档,为攻击者后续投递更多工具提供通道。
Jamf 于 9 月 15 日捕获首个样本,当时该版本缺乏常见的信息窃取功能,未涉及浏览数据、钥匙串或加密货币钱包。但后续发现新版本已与实时命令与控制(C2)基础设施通信,表明其已超出测试阶段。目前,尚未将该恶意软件与已知威胁行为体关联。
防范建议
此类虚假 Zoom 安装程序常伴随虚假求职面试或商务通话链接传播。用户应仅从 Mac App Store 或开发者官网(如 zoom.us)下载应用。切勿因安装程序要求而随意输入管理员密码。若任何安装指引要求点击“仍要打开”,应立即停止,这是极高的安全风险信号。