一句话结论
Jamf Threat Labs 披露 CloudSyncD 木马借山寨网站伪造 Zoom 安装包,诱骗用户禁用系统防护获取管理权限并驻留后门。
关键要点
- CloudSyncD 通过山寨网站传播,界面伪装成普通 Mac 安装程序,仅在背景图中提示异常步骤。
- 攻击诱导用户进入“隐私与安全性”设置,点击“仍要打开”并输入管理员密码。
- 恶意程序利用不可见 Unicode 字符标记密码位置,将其伪装成 Zoom 配置文件写入系统。
- 后门程序具备远程指令能力,每隔约 8 至 16 秒查询服务器以部署后续工具。
- 绝大多数正常 macOS 应用不要求输入管理员密码,该行为属于典型高危特征。
背景与事实
Jamf Threat Labs 于 10 月 2 日发布安全通报,揭示业界正在流传一种名为 CloudSyncD 的新型 macOS 恶意木马。该木马的传播路径高度隐蔽,攻击者搭建多个山寨网站,将 CloudSyncD 恶意代码打包在看似正规的 Zoom 会议软件安装程序中。与常规恶意软件直接展示病毒或木马特征不同,CloudSyncD 的钓鱼安装界面在视觉设计上刻意模仿标准 macOS 安装流程,以降低用户的警惕性。其唯一显著的异常点在于背景图片中嵌入的一系列文字说明,这些说明以“安装步骤”为名义,引导用户偏离正常的安装逻辑。
根据 Jamf Threat Labs 提供的技术细节,当用户运行伪造的安装程序后,界面会要求用户暂停安装,手动打开“系统设置”。用户需进入“隐私与安全性”面板,在相关应用下方寻找并点击“仍要打开(Open Anyway)”选项。这一操作实质上是对 macOS 内置 Gatekeeper 安全机制的强制覆盖,意味着用户主动放弃了系统对未签名或未知来源应用的默认拦截保护。在完成这一步骤后,恶意安装程序会进一步弹出伪造的授权窗口,要求用户再次输入当前 Mac 管理账户的密码。CloudSyncD 具备实时验证功能,它会立即将用户输入的字符串与当前系统的管理账户凭证进行比对,若密码错误则循环提示重新输入,直至获取正确的明文密码为止。
获取管理员权限只是攻击链条的第一步。值得注意的是,CloudSyncD 并不会通过常规网络手段将密码直接明文传输给攻击者,而是采用了一种更为隐蔽的数据驻留方式。恶意程序将获取的密码写入一个伪装成普通 Zoom 配置文件的文本文件中,并在密码字符串的特定位置插入不可见的 Unicode 字符作为标记。随后,驻留在系统中的后门程序会解析该文件,通过定位不可见字符提取出管理员密码,并借此权限在系统中执行后续的高权限操作。一旦后门建立,恶意软件将进入持久化监听阶段,平均每 8 至 16 秒向远程服务器发起一次查询请求,等待攻击者下发的新指令。这些指令既可以是直接的可执行文件,也可以是包含多种组件的压缩文件,为黑客后续部署蠕虫、勒索软件或加密挖矿程序提供了便捷的远程接入通道。
影响分析
对于中文开发者与企业终端安全管理人员而言,CloudSyncD 的出现揭示了社会工程学攻击与系统权限提权技术结合的复杂趋势。本次事件表明,传统的基于特征码查杀或仅依赖 Gatekeeper 拦截的被动防御体系,在面对主动诱导用户关闭安全机制的攻击场景时存在明显盲区。由于攻击者刻意模仿主流办公软件 Zoom 的界面,且诱导步骤看似符合常规安装逻辑,普通用户乃至初级 IT 运维人员极易产生误操作。一旦攻击者获取管理员权限并建立远程指令通道,内部数据泄露、横向移动以及业务中断的风险将呈指数级上升。因此,这并非单纯的技术漏洞问题,而是用户安全意识与系统配置策略的双重考验,企业应重新审视员工对“输入管理员密码”这一行为的安全认知培训。
适用边界
本结论主要针对通过互联网个人终端下载非 App Store 来源应用且未配置严格设备管理策略的场景。若组织内部已部署配置描述文件强制锁定“仅允许 App Store 或企业签名应用”策略,或用户未授予远程协助权限,则 CloudSyncD 的初始诱导步骤可能因系统限制而无法完成。此外,若用户具备高度安全意识,识别出“安装程序要求关闭 Gatekeeper 并输入密码”的异常行为并立即终止操作,攻击链条将在第一环节断裂。
孤本观察
编辑观察认为,利用不可见 Unicode 字符隐藏凭据的做法反映了攻击者在对抗现代安全监测工具时的技术迭代,试图绕过基于明文传输的流量分析。





常见问题
CloudSyncD 木马传播时伪装成什么软件?
CloudSyncD 恶意代码被打包在看似正规的 Zoom 会议软件安装程序中,通过山寨网站进行传播。
用户被诱导执行什么操作来绕过 macOS Gatekeeper?
用户需进入“隐私与安全性”设置,点击“仍要打开”选项,并输入当前 Mac 管理账户的密码。
CloudSyncD 后门程序多久向服务器查询一次?
后端程序每隔约 8 至 16 秒向远程服务器发起一次查询请求,等待攻击者下发新指令。
恶意程序如何隐藏窃取的管理员密码?
程序将密码写入伪装成 Zoom 配置文件的文本,并在特定位置插入不可见的 Unicode 字符作为标记进行隐藏。
哪些场景下 CloudSyncD 的初始诱导步骤可能失效?
若组织部署强制锁定策略仅限 App Store 或企业签名应用,或用户未授予远程协助权限,诱导步骤可能无法完成。
来源:IT之家