Pesquisadores da Jamf Threat Labs identificaram um novo malware direcionado a computadores com macOS que utiliza um falso instalador do Zoom para tentar obter a senha do usuário e instalar um backdoor.
Batizado de CloudSyncD, o malware foi identificado inicialmente em 15 de setembro. Segundo os pesquisadores, as primeiras amostras ainda estavam em desenvolvimento, mas posteriormente foram encontradas versões configuradas para se comunicar com infraestrutura ativa de comando e controle.
O golpe começa com um arquivo de imagem de disco que tenta imitar um instalador legítimo do Zoom. Para concluir a instalação, a vítima é orientada a alterar configurações de segurança do macOS e permitir manualmente a execução do programa.
Essa etapa é importante porque o sistema operacional da Apple utiliza o Gatekeeper para bloquear aplicativos que não tenham sido verificados ou identificados como confiáveis.
Depois de conseguir executar o falso instalador, o malware apresenta uma janela solicitando a senha do computador. Segundo a Jamf, a informação é validada e posteriormente utilizada durante a instalação do segundo estágio do ataque.
A pesquisa também identificou uma técnica incomum envolvendo caracteres Unicode de largura zero. Esses caracteres são utilizados para esconder informações dentro de arquivos de configuração, dificultando a identificação do conteúdo malicioso.
Após a instalação, o CloudSyncD pode funcionar como um backdoor, permitindo que os responsáveis pelo ataque executem ações adicionais no computador comprometido.
A descoberta ganhou atenção porque o malware utiliza uma aplicação bastante conhecida como isca. Usuários que procuram o Zoom fora dos canais oficiais podem acabar baixando um arquivo aparentemente legítimo, mas que na verdade foi modificado.
A Jamf também identificou diferentes domínios associados à infraestrutura de comando e controle, indicando que a ameaça já havia avançado além da fase inicial de testes.
O caso reforça a importância de instalar aplicativos para macOS apenas a partir de fontes confiáveis e de evitar instruções que peçam a desativação manual das proteções de segurança do sistema.
Fontes consultadas nesta matéria:
- Jamf Threat Labs — análise do CloudSyncD
- SC Media — CloudSyncD e o falso instalador do Zoom
- Infosecurity Magazine — detalhes do malware
Esta matéria foi produzida com apoio de inteligência artificial e revisada por um jornalista antes da publicação.
