据9to5Mac于2026年10月1日发布的报道,安全公司Jamf发现一款伪装成Mac版Zoom安装程序的恶意软件CloudSyncD。该程序利用安装界面背景图诱导用户手动绕过苹果Gatekeeper防护,在安装Zoom的同时植入信息窃取程序,并将窃取的数据发送至攻击者服务器。
CloudSyncD以磁盘映像形式传播,挂载后卷名为Zoom,界面布局与普通Mac安装器相似:左侧是应用程序图标,右侧是Applications文件夹别名。不同之处在于背景图包含一份编号设置清单,指示受害者打开系统设置,进入隐私与安全性,滚动到安全性区域,点击“仍要打开”,并输入管理员密码。这些步骤正是绕过Gatekeeper的操作。
macOS通常拒绝打开苹果未公证的应用,用户需通过较繁琐操作才能放行。Jamf指出,攻击者把绕过步骤做成安装界面背景图,让这一异常操作看起来像正常安装流程的一部分。9to5Mac称,这种设计让恶意安装器更具迷惑性。
恶意软件安装后,CloudSyncD可记录用户输入的数据,并最快每八秒向攻击者服务器发送一次。它确实会安装Zoom,但同时也部署信息窃取程序。
Jamf将这款恶意软件命名为CloudSyncD。报道建议用户只从官方Mac App Store或可信开发者的网站安装Mac应用。