查看: 165|回复: 0

macOS假Zoom安装器投递CloudSyncD后门

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
事件概述
Jamf 研究人员发现一个针对 macOS 用户的恶意投放器,伪装成 Zoom Mac 安装器,投递名为 CloudSyncD 的后门。该恶意软件在 9 月中旬首次被发现时仍处于开发阶段,随后几天出现更多样本,显示其已从测试开发走向实际部署。

投递与执行链
攻击者通过社会工程诱导用户下载恶意内容。用户获得的是磁盘映像,挂载后卷名为 Zoom。投放器内含 payload,但需要用户主动激活;界面会引导用户以为正在安装 Zoom,实际安装的是 CloudSyncD。
该投放器内嵌一个完整的 universal Mach-O,开发构建约 756 KB,运行时提取。相同 payload 也存在于磁盘上的应用包中,因此投放器有两个来源。
Payload 先被写入匿名文件描述符并尝试执行。由于 macOS SIP,多数情况下执行会失败。失败后,投放器会将文件临时写入磁盘,并使用激活过程中收集的用户密码通过 sudo 执行。激活成功后,CloudSyncD 以名为 CloudSyncD 的守护进程运行。其配置以加密形式存放在二进制中,运行时解密。

C2 与样本特征
研究人员最早分析的样本尚未进入部署阶段:C2 地址位于私有网络,且保留了详细调试日志。
后续样本出现在两个独立域名上,URI 路径相同,伪装成 jQuery 脚本,使 beacon 流量看起来像普通 JavaScript fetch。两个域名均于 2011 年通过同一注册商注册,位于 Cloudflare 之后,分析时未出现检测结果。
各构建共享相同的字符串混淆表、安装路径、守护进程名和进程伪装;更关键的是,C2 密钥、初始化向量乃至每字符串种子相同,只有端点变化。因此,捕获的 beacon 流量可用任意构建中恢复的材料解密,主机侧指标也适用于所有样本。

后门功能
CloudSyncD 是持久化后门,用于建立隐秘、长期访问,便于攻击者后续投放其他载荷。它会进行主机画像和侦察,并向 C2 外泄系统与用户信息。初始投递外观类似信息窃取器,但功能上并非信息窃取器,不含标准的信息窃取能力。例如,钓鱼获得的用户密码不会外泄,只在本地用于获取 root 权限以执行后门。

检测与处置建议
- 排查非官方来源的 Zoom Mac 安装包、磁盘映像及挂载卷名为 Zoom 的可疑文件。
- 监控未知 Mach-O 临时落盘后通过 sudo 执行的行为,尤其是结合用户密码输入的安装诱导。
- 检查名为 CloudSyncD 的 daemon、进程及安装路径。
- 关注伪装为 jQuery 路径的异常出站 beacon。
Jamf 已随分析提供较长的 IOC 清单,建议结合其清单进行终端和网络侧狩猎。该事件也说明 macOS 恶意软件正更多采用原生实现、字符串保护和避免落盘执行路径,但初始入侵仍依赖社会工程让用户交出密码。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-3 09:36 , Processed in 0.025948 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部