Malware · 10 ore fa
Jamf ha visto CloudSyncD passare da build di test a campioni pronti per infrastruttura C2 live, senza confermare infezioni ma con un cambio netto di stato operativo. Il malware si presenta come un installer di Zoom e usa la password locale del Mac per far partire una seconda fase con privilegi elevati.
Il punto non è il furto di credenziali. Il prompt di autorizzazione verifica la password sul sistema e la riusa per l'esecuzione del payload successivo, così il codice entra come installazione approvata dall'utente e non come esfiltrazione visibile in rete. Jamf non ha trovato raccolta di browser data, Keychain o wallet; ha invece visto una backdoor capace di eseguire task remoti e di passare file eseguibili o archivi da lanciare.
Per i team macOS il segnale è che un falso installer può servire a ottenere esecuzione con privilegi, non solo a rubare password. Il salto da test a live C2 rende questa catena pronta all'impiego, anche se Jamf non ha osservato una vittima confermata.
2 fonti che coprono questa storia
macOS Users Targeted by Fake Zoom Installer Carrying CloudSyncD Backdoor
The dropper “carries a complete universal Mach-O inside itself, roughly 756 KB in the development build, and extracts it at runtime.
CloudSyncD MacOS Backdoor Hides Behind Fake Zoom Installer
CloudSyncD uses a fake Zoom installer to phish Mac passwords and launch a two-stage backdoor
Part of the PlainSec briefing for 2026-10-02