Malware · 10 ore fa

CloudSyncD passa al live C2 con un falso installer di Zoom

Jamf ha visto CloudSyncD passare da build di test a campioni pronti per infrastruttura C2 live, senza confermare infezioni ma con un cambio netto di stato operativo. Il malware si presenta come un installer di Zoom e usa la password locale del Mac per far partire una seconda fase con privilegi elevati.

Il punto non è il furto di credenziali. Il prompt di autorizzazione verifica la password sul sistema e la riusa per l'esecuzione del payload successivo, così il codice entra come installazione approvata dall'utente e non come esfiltrazione visibile in rete. Jamf non ha trovato raccolta di browser data, Keychain o wallet; ha invece visto una backdoor capace di eseguire task remoti e di passare file eseguibili o archivi da lanciare.

Per i team macOS il segnale è che un falso installer può servire a ottenere esecuzione con privilegi, non solo a rubare password. Il salto da test a live C2 rende questa catena pronta all'impiego, anche se Jamf non ha osservato una vittima confermata.

Cronologia

Fonti

2 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-10-02

Editions

Storie correlate