Sahte Zoom yükleyicisi macOS'a root yetkisiyle CloudSyncD arka kapısı kuruyor

Jamf Threat Labs'e göre yeni macOS arka kapısı CloudSyncD, Zoom yükleyicisi kılığında kullanıcı parolasını istiyor ve bu parolayı sudo ile kullanarak kalıcı bir implantı root olarak çalıştırıyor.

Sahte Zoom yükleyicisi macOS'a root yetkisiyle CloudSyncD arka kapısı kuruyor

Kısaca

  • Jamf Threat Labs, CloudSyncD'nin geliştirme sürümünü 15 Eylül 2026'da buldu, iki gün içinde canlı örnekler ortaya çıktı
  • Sahte Zoom disk görüntüsü Mac parolasını istiyor, yerel olarak doğruluyor ve sudo ile arka kapıyı root yetkisiyle başlatıyor
  • İmplant sistemi profilliyor, C2 sinyalini jQuery betiği isteği gibi gizliyor ve operatörlerin gönderdiği Mach-O dosyalarını veya tar arşivlerini çalıştırıyor
  • Her iki aşama da yalnızca ad-hoc imzalı, bu yüzden kurbanın Gatekeeper'ı elle aşması gerekiyor; herhangi bir gruba atıf yapılmadı

CloudSyncD adlı yeni bir macOS arka kapısı, kurbanları Mac parolalarını girmeye ikna eden sahte bir Zoom yükleyicisiyle yayılıyor ve bu parolayı kullanarak implantı root yetkisiyle çalıştırıyor. Jamf Threat Labs'in 30 Eylül'de yayımladığı araştırmaya göre şirket, zararlının yarım kalmış bir geliştirme sürümünü 15 Eylül'de tespit etti; iki gün içinde ise canlı komuta-kontrol sunucularıyla iletişim kuran yapılandırılmış örnekler görüldü. Bu durum, operasyonun test aşamasından gerçek kullanıma geçtiğine işaret ediyor. Bulguları 2 Ekim'de aktaran SecurityWeek, zararlının bir bilgi hırsızı değil kalıcı bir arka kapı olduğunu vurguladı.

Neler oldu?

Jamf'e göre zararlı, "Zoom" adıyla bağlanan ve sıradan bir Mac yükleyicisini taklit eden bir disk görüntüsüyle geliyor. Paket yalnızca ad-hoc imzaya sahip olduğu için Gatekeeper açılmasına izin vermiyor; disk görüntüsünün arka plan görseli ise kurbana bu engeli Sistem Ayarları > Gizlilik ve Güvenlik üzerinden aşmasını söylüyor. Araştırmacılar, geliştirme sürümünde özel ağdaki bir C2 adresi, yer tutucu bir günlük şifreleme anahtarı ve ayrıntılı hata ayıklama kayıtları gibi tamamlanmamışlık izleri bulunduğunu belirtiyor. Sonraki sürümler ise 2011'de aynı kayıt şirketi üzerinden alınmış ve Cloudflare arkasına yerleştirilmiş iki ayrı alan adına yönlendirilmiş.

Teknik detaylar

Jamf'in aktardığına göre ilk aşama ikili dosyası app_installer, kullanıcıdan izin vermek için parolasını girmesini isteyen sahte bir yetkilendirme penceresi açıyor, parolayı dscl ile yerel hesaba karşı doğruluyor ve ardından sahte bir "Downloading Zoom..." ilerleme penceresi gösteriyor. Parola Base64 ile kodlanarak ~/.config/zoom/data.json dosyasına gizleniyor; konumu ise görünmeyen sıfır genişlikli Unicode karakterlerle kodlanıyor. Jamf, parolanın saldırganlara gönderilmediğini özellikle vurguluyor: Parola yerel olarak sudo ile kullanılıp gömülü ikinci aşama Mach-O dosyasını başlatıyor. Zararlı önce dosyasız çalıştırmayı deniyor, başarısız olursa diske geçici bir dosya yazıyor.

İkinci aşama, aileye adını veren cloudsyncd artalan süreci adıyla çalışıyor. Jamf'e göre implant yapılandırmasını çalışma anında çözüyor; donanım kimliği, işlemci, bellek, işletim sistemi sürümü, makine adı, kullanıcı adı, MAC adresi ve model bilgilerini içeren yaklaşık 2 KB'lık ilk raporu gönderiyor, ardından her 8–16 saniyede bir yalnızca donanım UUID'siyle bağlantı kuruyor. Sinyal adresi bir jQuery betiği isteği gibi görünecek şekilde gizlenmiş. Operatörler gzip'li tar arşivleri ya da doğrudan çalıştırılan Mach-O dosyaları gönderebiliyor; böylece kabuk komutu kullanılmadığı için iz azalıyor. Her iki aşama da Apple silicon ve Intel Mac'ler için evrensel ikili dosya ve noter onayı (notarization) bulunmuyor. Jamf, testlerinde implantın LaunchAgent veya LaunchDaemon oluşturmadığını da not ediyor.

Kimler etkileniyor?

Kampanya, Zoom'u resmî olmayan kaynaklardan indiren macOS kullanıcılarını hedefliyor. Jamf zararlıyı bilinen bir gruba bağlamadı; ancak tüm sürümlerde aynı gizleme tablolarının, dosya yollarının ve şifreleme anahtarlarının bulunmasının tek bir operatöre işaret ettiğini belirtti.

Ne yapmalı?

Kullanıcılar Zoom'u yalnızca üreticinin resmî sitesinden indirmeli ve Gatekeeper'ı devre dışı bırakmayı öneren talimatlara asla uymamalı. Jamf; sudo yetkisi isteyen ad-hoc imzalı dosyaların, olağandışı dscl parola denetimlerinin, yeni LaunchAgent veya LaunchDaemon kayıtlarının ve ~/.config/zoom/ ile ~/.local/share/cloudsync/ dizinlerinin izlenmesini öneriyor. Jamf Protect müşterileri, tehdit önleme ve web koruması ayarlarını benzer tehditleri engelleyip raporlayacak şekilde yapılandırabiliyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.