macOS Users Targeted by Fake Zoom Installer Carrying CloudSyncD Backdoor
Un instalador falso de la aplicación Zoom para sistemas operativos macOS oculta un instalador de código malicioso conocido como CloudSyncD, el cual busca desplegar una puerta trasera persistente y sigilosa. Investigadores detectaron inicialmente esta amenaza cuando se encontraba en fase de desarrollo, pero posteriormente hallaron nuevas muestras que evidencian su transición hacia una etapa de implementación activa, empleando técnicas de ingeniería social para engañar a los usuarios.
El proceso de infección comienza cuando la víctima descarga una imagen de disco que aparenta ser la plataforma de videoconferencias, pero que en realidad contiene un archivo ejecutable que extrae la carga útil. Para lograr su ejecución a pesar de las protecciones del sistema operativo, el programa malicioso solicita la contraseña del usuario mediante engaños y utiliza privilegios de superusuario, operando posteriormente en segundo plano como un demonio y descifrando su configuración interna durante su ejecución.
Las compilaciones analizadas recientemente comparten elementos comunes como tablas de ofuscación, rutas de instalación y claves criptográficas, utilizando direcciones de servidor y dominios protegidos que imitan peticiones de código legítimo. Aunque el mecanismo de entrega inicial puede confundirse con un roba-información, CloudSyncD funciona como una puerta trasera orientada a realizar reconocimiento del sistema, perfilar el equipo y permitir el acceso a largo plazo para futuros ataques, sin exfiltrar la contraseña capturada sino limitándose a usarla localmente para obtener permisos elevados.