偽Zoomインストーラー、Gatekeeper回避し情報窃取——Jamfが「CloudSyncD」を発見
Jamfは、AppleのGatekeeperを回避する偽Zoomインストーラー「CloudSyncD」を発見した。Zoomを導入する一方で、情報窃取型マルウェアもインストールされる。
セキュリティ企業Jamfは、Mac向けの偽Zoomインストーラーを発見した。このマルウェアは「CloudSyncD」と名付けられ、AppleのGatekeeper保護を回避する。
CloudSyncDはディスクイメージとして配布され、マウントすると「Zoom」という名前のボリュームとして表示される。インストーラーの背景画像には、システム設定からGatekeeperを回避するよう利用者に指示する内容が含まれている。
インストールを実行すると、正規のZoomが導入される一方で、情報窃取型マルウェアも同時にインストールされる。このマルウェアは利用者が入力したデータを取得し、攻撃者のサーバーへ送信する。送信は最短で8秒ごとに行われる可能性があるという。
9to5mac.comがこの発見を報じた。GatekeeperはAppleがmacOSに搭載する保護機能で、未確認のアプリの実行を制限する仕組みだが、今回の手口は利用者自身に設定を変更させることでこれをすり抜けている。
よくある質問
CloudSyncDとは何ですか?
Jamfが発見した、Mac向けの偽Zoomインストーラーです。Zoomをインストールする一方で情報窃取型マルウェアも導入し、入力データを攻撃者のサーバーへ送信します。
Gatekeeperはどのように回避されますか?
ディスクイメージをマウントすると「Zoom」という名前のボリュームが現れ、インストーラーの背景画像がシステム設定からGatekeeperを回避するよう利用者に指示します。
データはどのくらいの頻度で送信されますか?
利用者が入力したデータは、最短で8秒ごとに攻撃者のサーバーへ送信される可能性があります。