
Jamf Threat Labs, sahte bir Zoom kurulum paketi içinde gizlenen iki aşamalı macOS arka kapısını CloudSyncD adıyla izlediğini duyurdu. Araştırma 30 Eylül 2026’da yayımlandı; ilk örnekler 15 Eylül’de VirusTotal’da görülmüş, iki gün içinde canlı komuta-kontrol altyapısına bağlı örnekler tespit edilmiş.
Paket, «Zoom» adlı bir disk görüntüsü olarak geliyor: solda uygulama simgesi, sağda Applications kısayolu. Arka plandaki «Setup» listesi ise kullanıcıyı Sistem Ayarları → Gizlilik ve Güvenlik → «Yine de Aç» yoluna yönlendirerek Gatekeeper engelini elle aşmaya teşvik ediyor. Paket ad-hoc imzalı olduğu için çift tıklamada macOS çalıştırmayı reddediyor.
Sahte yetki penceresi ve gizli parola
Birinci aşama Zoom.app/Contents/MacOS/app_installer içindeki düşürücü; sahte bir yetkilendirme penceresiyle oturum parolasını istiyor ve parolayı yerel hesapta dscl ile doğrulamadan ilerlemeyiyor. Doğrulanan parola, tarayıcı veya anahtarlık verisi gibi toplanmıyor; Jamf’e göre parola dışarı gönderilmiyor. Bunun yerine ~/.config/zoom/data.json adlı sahte yapılandırma dosyasına yazılıyor: base64 kodlu değer uzun bir «cache» alanına gömülüyor, konum bilgisi ise «version» alanına eklenen sıfır genişlikli Unicode karakterlerle (U+200B / U+200C) kodlanıyor.
Düşürücü gömülü evrensel Mach-O yükünü önce dosyasız /dev/fd yoluyla çalıştırmayı deniyor; Jamf testlerinde SIP nedeniyle başarısız olunca geçici dosyaya yazıp toplanan parola ile sudo üzerinden ikinci aşamayı başlatıyor.
İkinci aşama: cloudsyncd implantı
İkinci aşama Apple silicon ve Intel için evrensel Mach-O. Canlı örneklerde komuta-kontrol uçları orchid-led.com ve bjzhishang.com üzerinde /macos/jquery.js yolunu kullanıyor; trafik sıradan bir JavaScript isteğine benzetiliyor. Implant yaklaşık 8–16 saniyede bir işaret veriyor, ilk temasta donanım anketi gönderiyor ve uzaktan görev olarak sıkıştırılmış tar veya ham Mach-O çalıştırabiliyor.
Jamf, analiz sırasında kalıcılık (LaunchAgent/LaunchDaemon) kurulduğunu gözlemlemediğini yazıyor. Aile, belirli bir tehdit grubuna atfedilmedi.
Ne biliniyor, ne bilinmiyor
- Teyitli: Jamf Threat Labs’in CloudSyncD teknik analizi; sahte Zoom DMG, Gatekeeper yönlendirmesi, dscl parola doğrulama, sıfır genişlikli Unicode gizleme, canlı C2 alan adları.
- Bilinmeyen / sınırlı: mağdur sayısı, dağıtım kanalının (işe alım / toplantı yemi vb.) somut kampanya kanıtı, aktör atfı. Kurum duyurusunda yer almıyor; metinler açıldıkça güncellenir.
Kapak temsili bir MacBook fotoğrafıdır; olay kanıtı veya ürün görseli değildir.
Kaynaklar
- Jamf Threat Labs — CloudSyncD: macOS backdoor hidden in a fake Zoom installer (30 Eylül 2026)
- SC Media — Fake Zoom installer delivers new CloudSyncD macOS backdoor (ikincil)
Sık sorulan sorular
CloudSyncD bir bilgi hırsızı mı?
Jamf’e göre ilk bakışta öyle görünebilir; ancak parola dışarı gönderilmiyor ve tarayıcı/anahtarlık/kripto cüzdanı toplama özelliği yok. Asıl işlev gömülü arka kapıyı yükseltilmiş yetkiyle çalıştırmak.
Gatekeeper nasıl aşılıyor?
Paket ad-hoc imzalı. DMG arka planındaki Setup listesi kullanıcıyı Sistem Ayarları’nda «Yine de Aç»a yönlendirerek engeli elle kaldırmaya teşvik ediyor.
Kim arkasında?
Jamf Threat Labs belirli bir tehdit grubuna atıf yapmadı. Aktör bilinmiyor.


