Falso instalador de Zoom distribuye una puerta trasera para Mac
CloudSyncD, una nueva puerta trasera para macOS, se distribuye mediante un instalador falso de Zoom que guía a los usuarios para eludir Gatekeeper.
Jamf detectó el malware el 15 de septiembre en una versión aún en desarrollo y encontró muestras conectadas a infraestructura activa dos días después.
El instalador se presenta como una imagen de disco llamada “Zoom” y pide la contraseña del usuario mediante una ventana falsa de autorización.
¿Cómo logra instalarse?
Las instrucciones indican abrir los ajustes de seguridad de macOS y pulsar “Abrir igualmente”, una opción que permite saltarse la protección de Gatekeeper.
Según Jamf, la contraseña se valida localmente y queda oculta en un archivo de configuración señuelo; luego se utiliza para ejecutar el segundo componente con privilegios elevados.
El archivo malicioso intenta ejecutarse desde memoria; si falla, se guarda temporalmente en el disco y se inicia mediante sudo.
¿Qué hace CloudSyncD?
La puerta trasera crea un directorio oculto en la carpeta personal y se comunica cifradamente con servidores de mando y control.
Envía primero información del sistema y, en contactos posteriores, el identificador de hardware; los artículos no precisan cuántos equipos fueron afectados.
Para reducir el riesgo, se recomienda descargar Zoom desde su sitio oficial y desconfiar de instrucciones que pidan desactivar protecciones de seguridad.