安全公司曝光macOS木马CloudSyncD:伪装Zoom安装程序窃取管理员密码
安全公司Jamf Threat Labs发文称,一款名为CloudSyncD的macOS恶意木马正在通过伪装成Zoom会议软件安装包的方式传播。该木马主要通过山寨网站分发,诱导用户关闭macOS内置的Gatekeeper安全机制并输入管理员密码,随后在系统中建立隐藏后门。

从Jamf Threat Labs公布的信息来看,假安装程序的界面与普通Mac安装器相似,但背景中会列出额外操作步骤。提示要求用户打开“系统设置”,进入“隐私与安全性”,找到对应应用后点击“仍要打开”,再输入Mac管理员密码。完成后,恶意安装程序还会弹出伪造的授权窗口,再次索要管理员密码。CloudSyncD会与当前Mac账户进行校验,如果密码错误就反复请求,直到获得正确密码。
获取到的管理员密码不会直接发送给黑客,而是被写入一个伪装成Zoom配置文件的文件中,并用不可见的Unicode字符标记密码位置。后门程序读取密码后,借助管理员权限运行。此后,恶意软件会每隔约8至16秒向远端服务器查询一次指令,攻击者可以下发可执行文件或压缩文件,为后续部署其他恶意工具留下通道。
安全公司建议,Mac用户尽量只通过App Store下载应用。正常macOS应用大多不需要输入管理员密码,如果安装流程以所谓提示为由要求输入密码,应先确认软件来源,避免继续安装。









