CloudSyncD passa al live C2 con un falso installer di Zoom
Jamf ha visto CloudSyncD passare da build di test a campioni pronti per infrastruttura C2 live, senza confermare infezioni ma con un cambio netto di stato operativo. Il malware si presenta come un installer di Zoom e usa la password locale del Mac per far partire una seconda fase con privilegi elevati.
Il punto non è il furto di credenziali. Il prompt di autorizzazione verifica la password sul sistema e la riusa per l'esecuzione del payload successivo, così il codice entra come installazione approvata dall'utente e non come esfiltrazione visibile in rete. Jamf non ha trovato raccolta di browser data, Keychain o wallet; ha invece visto una backdoor capace di eseguire task remoti e di passare file eseguibili o archivi da lanciare.
Per i team macOS il segnale è che un falso installer può servire a ottenere esecuzione con privilegi, non solo a rubare password. Il salto da test a live C2 rende questa catena pronta all'impiego, anche se Jamf non ha osservato una vittima confermata.