CloudSyncD : un faux installeur Zoom contourne Gatekeeper sur macOS
Jamf a découvert un faux installeur Mac pour Zoom, baptisé CloudSyncD, qui contourne Gatekeeper et installe un voleur de données.
Jamf a identifié un faux installeur Mac pour Zoom qui parvient à contourner la protection Gatekeeper d'Apple. Le logiciel malveillant, baptisé CloudSyncD par Jamf, installe bien Zoom, mais dépose également un infostealer chargé de collecter des données et de les transmettre au serveur de l'attaquant.
Le vecteur d'infection repose sur une image disque qui, une fois montée, apparaît sous forme de volume nommé « Zoom ». L'image contient un installeur dont l'arrière-plan invite l'utilisateur à contourner Gatekeeper via les Réglages Système, une manipulation qui permet au code malveillant de s'exécuter sans être bloqué par la protection d'Apple.
Une fois installé, le malware peut enregistrer les données saisies par l'utilisateur et les envoyer aux attaquants à une fréquence pouvant atteindre une fois toutes les huit secondes. Cette cadence rend la collecte particulièrement rapide et discrète.
La découverte, rapportée par 9to5mac.com, illustre une technique récurrente : détourner un logiciel légitime et très répandu pour tromper la vigilance des utilisateurs et affaiblir les défenses natives de macOS.
En bref
Qu'est-ce que CloudSyncD ?
C'est le nom donné par Jamf à un faux installeur Mac pour Zoom qui installe le logiciel légitime ainsi qu'un infostealer chargé de dérober des données.
Comment ce malware contourne-t-il Gatekeeper ?
Il se présente sous forme d'image disque montée en volume « Zoom » et son installeur affiche un arrière-plan qui invite l'utilisateur à désactiver Gatekeeper via les Réglages Système.
À quelle fréquence les données sont-elles exfiltrées ?
Le malware peut envoyer les données saisies par l'utilisateur aux attaquants aussi souvent qu'une fois toutes les huit secondes.