CloudSyncD 木马伪装 Zoom 安装程序传播,诱导 Mac 用户关闭 Gatekeeper 并输入管理员密码
据 IT之家 10 月 2 日消息,安全公司 Jamf Threat Labs 近日披露了一种面向 macOS 的新型恶意木马 CloudSyncD。来源显示,该木马主要伪装成 Zoom 会议软件安装程序,通过山寨网站分发,并借助看似正常的“安装说明”诱导用户绕过 macOS 内置安全机制 Gatekeeper、输入管理员密码。一旦用户按提示完成操作,攻击者就可能在 Mac 上建立隐藏后门,并进一步远程下发恶意组件。
伪装成常见会议软件,攻击重点放在“诱导授权”
从 Jamf Threat Labs 披露的信息看,CloudSyncD 的关键并不只是伪装软件本身,而是把攻击流程包装成“用户主动安装”。其钓鱼安装程序界面与普通 Mac 安装包十分相似,容易降低用户警惕。异常之处主要出现在安装背景图片中:其中列出了一系列所谓步骤,要求用户打开“系统设置”,进入“隐私与安全性”,找到相关应用后点击“仍要打开(Open Anyway)”。
这一设计针对的是 macOS 的 Gatekeeper 安全机制。正常情况下,Gatekeeper 会对来自未知开发者或未通过系统信任链验证的应用发出拦截或提醒。而 CloudSyncD 通过“安装说明”引导用户手动放行,相当于绕过系统原本的第一道防线。
在用户继续操作后,恶意安装程序还会弹出伪造授权窗口,要求再次输入 Mac 管理员密码。来源显示,CloudSyncD 会将用户输入的密码与当前 Mac 账户进行验证,如果密码不正确,就会反复要求输入,直到拿到正确密码。
密码不直接外传,而是用于本地提权与后门运行
值得注意的是,CloudSyncD 并不会直接把管理员密码发送给攻击者。Jamf Threat Labs 表示,它会把密码写入一个伪装成普通 Zoom 配置文件的文件中,并用不可见的 Unicode 字符标记密码所在位置。随后,后门程序再读取该密码,借助管理员权限在系统中运行。
这种做法使攻击行为更隐蔽:表面上看,恶意程序并非简单窃取密码并上传,而是将凭据转化为本地持久化与提权能力。来源还提到,CloudSyncD 后续会每隔约 8 至 16 秒向服务器查询新指令。攻击者可以下发可执行文件,也可以发送压缩文件,为继续部署其他恶意工具创造条件。
- 传播方式:通过山寨网站分发伪装成 Zoom 的安装程序。
- 绕过手段:诱导用户在 macOS“隐私与安全性”中手动点击“仍要打开”。
- 提权方式:利用伪造授权窗口反复索要管理员密码,并在本地验证。
- 后续风险:建立后门后定期轮询服务器,等待攻击者下发进一步指令。
影响解读:Mac 安全不再只是“有没有病毒”的问题
对中文 Mac 用户而言,这起事件的警示在于:攻击者越来越多地利用“用户信任”和“安装习惯”突破防线,而不是单纯依赖系统漏洞。Zoom 这类会议软件使用频率高,用户对安装包的接受度也高,因此更容易成为伪装对象。
在 AI 工具、远程协作软件、效率插件快速普及的背景下,许多用户经常从搜索结果、社交平台或第三方页面下载软件。攻击者正是利用这种下载路径的不确定性,将山寨站点做得足够像官方页面,再用“安装说明”解释系统拦截,让用户误以为这是正常安装流程。
Jamf Threat Labs 给出的建议是,Mac 用户最简单的防范方式是仅通过 App Store 下载应用。对于不在 App Store 提供的软件,也应优先从厂商官网获取,并确认域名、开发者信息与系统提示是否一致。尤其需要注意的是,不要因为安装界面要求,就轻易输入管理员密码;大多数正常 macOS 应用并不会在安装早期通过可疑弹窗反复索要密码。
总体来看,CloudSyncD 再次说明,macOS 的系统安全机制能够提供基础保护,但并不能替代用户对软件来源的判断。面对所谓“按步骤打开”“关闭限制”“输入密码继续安装”等提示,最稳妥的做法是先暂停安装、核验来源,再决定是否继续。