Jamf/官方:揭露 CloudSyncD 假 Zoom 安裝盤——誘導用戶手動繞過 Gatekeeper;以零寬字元藏登入密碼啟動後門;已見兩組活 C2

Key takeaway

Jamf Threat Labs 公開分析顯示,名為 CloudSyncD 的 macOS 後門以假 Zoom 磁碟映像誘導用戶手動繞過 Gatekeeper,再以偽造授權對話框騙取本機登入密碼,並用零寬 Unicode 標記把密碼藏進看似正常的設定檔後啟動第二階段植入。來源真實性已驗證:以 Jamf 官方技術報告為主,並交叉核對專業資安媒體轉述;文中數字與技術細節均取自原始報告,並未抄錄付費牆全文。

Jamf/官方:揭露 CloudSyncD 假 Zoom 安裝盤——誘導用戶手動繞過 Gatekeeper;以零寬字元藏登入密碼啟動後門;已見兩組活 C2

Jamf Threat Labs 公開分析顯示,名為 CloudSyncD 的 macOS 後門以假 Zoom 磁碟映像誘導用戶手動繞過 Gatekeeper,再以偽造授權對話框騙取本機登入密碼,並用零寬 Unicode 標記把密碼藏進看似正常的設定檔後啟動第二階段植入。來源真實性已驗證:以 Jamf 官方技術報告為主,並交叉核對專業資安媒體轉述;文中數字與技術細節均取自原始報告,並未抄錄付費牆全文。

該家族於二零二六年九月十五日已在開發版現蹤,約兩日後出現對接真實指令與控制(C2)基礎設施的樣本;對香港大量使用 Mac 的企業與遠距團隊而言,此屬典型「社交工程+本機提權」端點風險,值得納入安裝來源管控與 MDM 防禦檢視。

Jamf/官方:揭露 CloudSyncD 假 Zoom 安裝盤——誘導用戶手動繞過 Gatekeeper;以零寬字元藏登入密碼啟動後門;已見兩組活 C2

假 Zoom 安裝包並非新手法,但 CloudSyncD 把「教用戶自己關掉 Gatekeeper」寫進安裝畫面背景圖,再以本機驗證過的管理員密碼啟動內嵌後門,顯示攻擊鏈已針對 macOS 預設防護做過產品化設計。以下依已核實的官方報告,整理事件機制、技術原理、應用場景與專業評估。

一、核心事件:從開發版到活 C2 的假 Zoom 安裝鏈

技術細節

Jamf Threat Labs 在 VirusTotal 例行監控中發現偽裝成 Zoom 用戶端的 macOS 投放器,並以第二階段常駐行程名稱將其追蹤為 CloudSyncD。報告指出:首次樣本見於二零二六年九月十五日,當時仍屬開發階段;持續監控約兩日後,同一家族出現配置真實 C2 網域的樣本,顯示運營方已由測試走向部署。

投遞形態為磁碟映像(.dmg),掛載後卷宗名稱顯示為 Zoom,版面仿一般 Mac 安裝器:左側應用圖示、右側 Applications 捷徑。差異在於背景圖印有編號「Setup」步驟,指示用戶開啟系統設定 → 私隱與安全性 → 安全性區段 → 按「仍要打開」,並輸入管理員密碼——此即引導用戶手動繞過 Gatekeeper。套件為臨時簽名(ad-hoc signed),雙擊會被系統拒絕,攻擊者遂把覆寫流程「產品說明化」。

投放器路徑為 Zoom.app/Contents/MacOS/app_installer。Objective-C 類別 AuthDialog 會彈出偽造授權提示(文案含 Enter your password to allow this 一類語句);密碼經 dscl 對本機帳戶驗證,失敗則重試,成功後才顯示「Downloading Zoom...」假進度視窗。Jamf 強調:密碼並未外傳或寫入外洩管道,惡意程式亦無內建瀏覽器、鑰匙圈或加密貨幣錢包蒐集功能——外觀像資訊竊取,本質是為本機提權服務的後門投放鏈。

密碼會寫入 ~/.config/zoom/data.json。檔案表面含主題、語言、通知等正常欄位;真正憑證以 Base64 埋在長字串 cache 欄,並以零寬 Unicode 在 version 欄編碼偏移與長度,填料長度每次執行不同。隨後投放器從自身抽出約七百五十六 KB(開發版)的通用 Mach-O(同時支援 Apple silicon 與 Intel),先嘗試經 /dev/fd 無檔案執行,失敗則以暫存檔搭配 sudo(使用剛驗證的密碼)啟動第二階段。

第二階段設定將常駐名稱/偽裝行程設為 cloudsyncd,工作目錄概念為 ~/.local/share/cloudsync/。已觀察的活 C2 端點包括 orchid-led.com 與 bjzhishang.com,路徑均為 /macos/jquery.js,使 beacon 看似一般 JavaScript 請求;兩網域均於二零一一年註冊、掛於同一註冊商,並位於 Cloudflare 後方。植入程式首次連線會送出硬體調查(硬體 UUID、CPU、記憶體、作業系統、機器名、用戶名、MAC、機型與 ioreg 原始輸出等),其後以約八至十六秒間隔回報;任務通道可下發 gzip tar 或原始 Mach-O 執行檔,而非單純 shell 指令。Jamf 在沙箱中未觀察到 LaunchAgent/LaunchDaemon 持久化設定寫入,但遠端下發任意可執行檔的能力已足以構成後續縱深風險。

公開 IoC 包括磁碟映像 Zoom.dmg 的 SHA256:faf2eea05f3c9f1c4ef8f6be339f5459a38f95cfd9d512bc24e2803230e5c7bf(以 Jamf 報告為準)。

二、技術原理深度解析

CloudSyncD 的核心不是「破解 Gatekeeper」,而是把 Gatekeeper 的使用者覆寫流程變成可信 UI。臨時簽名套件在預設政策下無法直接執行;攻擊者用安裝盤美術指導用戶完成「仍要打開」與管理員密碼輸入,等於把社交工程嵌進安裝體驗。

密碼處理分三層:一是偽造系統風格對話框降低警覺;二是 dscl 本機驗證確保取得的是可用提權憑證;三是零寬字元索引加 Base64 填料,使 data.json 在粗略檢查時像一般設定檔。執行層則優先嘗試 /dev/fd 減少落盤痕跡,失敗才退回寫暫存檔——反映對現代 macOS 檔案監控與 SIP 環境的適應,而非經典「下載第二階段」模式(第二階段已內嵌於第一階段)。

C2 設計刻意低調:路徑偽裝 jQuery、TLS 委託類別接受任意憑證、字串混淆表與加解密金鑰在多個建置間共用。Jamf 指出,憑藉任一建置恢復的金鑰材料即可解密攔截到的 beacon,便於防衛端做流量與主機指標關聯。

四、日常應用場景

1. 開發者與技術團隊

只從官方網站或 Mac App Store 取得視訊會議軟體;對來歷不明的 .dmg——尤其背景圖出現「請到系統設定按仍要打開」逐步教學——應視為惡意社交工程。CI/測試機與共用 Mac mini 應關閉一般用戶的管理員覆寫權限,或透過 MDM 收緊 Gatekeeper/公证政策。

2. 企業與隱私敏感行業

金融、法律、醫療等大量使用 Mac 的團隊,應以 MDM(如裝置管理設定檔)限制未公證軟體執行、封鎖已知 C2 網域與可疑路徑(~/.config/zoom/data.json、~/.local/share/cloudsync/),並監控短間隔 outbound 連線至非常用語法路徑。招聘或「請先裝 Zoom 再面談」場景需另建官方安裝管道,避免員工從聊天室連結下載。

3. 一般用戶

若安裝畫面要求你「仍要打開」未知開發者 App,應停止並改從 zoom.us 官方來源重下。已輸入密碼者,宜立即更改本機登入密碼(以及若有複用則一併更改),檢查是否異常常駐行程,必要時重裝或送 IT 鑑識。

4. 香港與亞洲市場視角

香港知識型行業 Mac 滲透率高,遠距會議與跨境招聘常見「臨時裝 Zoom」情境,與報告所述投遞語境吻合。企業可將此案例納入資安意識訓練:Gatekeeper 警告不是「麻煩步驟」,而是最後一道用戶可控防線。結合端點偵測、網頁過濾與雲端零信任存取,可降低假安裝盤落地後的橫向移動空間。

五、專業評價與潛在考量

優勢(防衛啟發)

  • 報告清楚區分「後門」與「資訊竊取」,避免誤報方向;IoC、執行鏈與 C2 偽裝方式可直接轉成偵測規則。
  • 展示零寬字元藏憑證、內嵌通用 Mach-O、優先無檔案執行等手法,有助提升 macOS 威脅狩獵基線。

需要留意的地方

  • 沙箱中未見完整持久化與應用替換(bundle swap)成功路徑,不代表真實受害環境不會補上;活 C2 已存在,後續樣本可能迭代。
  • 部分二級媒體將其簡化為「每八秒外洩輸入」的資訊竊取敘事,與 Jamf 主報告不完全一致;對外溝通與 SOC playbook 應以官方技術細節為準。
  • 僅封鎖兩個已知網域不足——路徑與金鑰可遷就新基礎設施;應同時控管安裝來源與管理員覆寫權。

結語

CloudSyncD 提醒防衛者:在 Infostealer 主導的威脅敘事之外,仍有「安靜後門」依賴用戶親手關掉系統防護。對香港企業而言,收緊 Mac 軟體來源、Gatekeeper/公證政策與可疑網域防護,比單點特徵碼更關鍵。若貴司需要強化雲端與端點周邊的零信任與網絡安全架構,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security)。


參考來源

  1. Jamf Threat Labs,〈CloudSyncD: macOS backdoor hidden in a fake Zoom installer〉,2026-09-30,https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/
  2. 9to5Mac,〈This fake Mac Zoom installer has a sneaky way to bypass Gatekeeper〉,2026-10-01,https://9to5mac.com/2026/10/01/this-fake-mac-zoom-installer-has-a-sneaky-way-to-bypass-gatekeeper/
  3. SC Media,〈Fake Zoom installer delivers new CloudSyncD macOS backdoor〉,https://www.scworld.com/news/fake-zoom-installer-delivers-new-cloudsyncd-macos-backdoor
  4. Infosecurity Magazine,〈CloudSyncD MacOS Backdoor Hides Behind Fake Zoom Installer〉,https://www.infosecurity-magazine.com/news/cloudsyncd-macos-backdoor-fake/
  5. YSK Limited 雲端遷移與網絡安全,https://ysk.hk/services/cloud-security

Related services & products