Falso instalador de Zoom esconde el backdoor CloudSyncD en macOS
Jamf Threat Labs detalló CloudSyncD, un backdoor para Mac que se distribuye como instalador de Zoom y roba la contraseña del usuario para ejecutarse con privilegios.
Investigadores de Jamf Threat Labs describieron CloudSyncD, un backdoor para macOS que se distribuye disfrazado de instalador de Zoom. El hallazgo, reportado por Security Affairs, surgió durante un análisis rutinario de muestras en VirusTotal.
Cómo engaña al usuario
El malware llega en una imagen de disco que imita la instalación de Zoom: muestra el ícono de la aplicación, un acceso directo a la carpeta Aplicaciones y un fondo con instrucciones que guían al usuario para saltarse Gatekeeper, la protección de macOS contra software no verificado.
Al ejecutarse, presenta un diálogo falso que pide la contraseña del sistema, supuestamente necesaria para completar la instalación. CloudSyncD valida la contraseña localmente con la herramienta dscl, la codifica en base64 con relleno aleatorio y la esconde en un archivo de configuración falso llamado data.json. Para marcar la ubicación de la contraseña usa 48 caracteres Unicode invisibles, como espacios de ancho cero.
Qué hace después
El instalador lleva incrustada una carga útil Mach-O universal de unos 756 KB. Intenta ejecutarla sin escribir archivos en disco mediante un descriptor de archivo anónimo y, si falla, recurre a archivos temporales. Con la contraseña robada usa sudo para ejecutar la carga con privilegios elevados. Un daemon de segunda fase contacta al servidor de comando y control cada 8 a 16 segundos.
Jamf detectó la primera versión, aún en desarrollo, el 15 de septiembre de 2026; dos días después ya operaba con infraestructura activa. Los investigadores identificaron dos dominios de control registrados con el mismo registrador y protegidos por Cloudflare. Todas las muestras usaban la misma clave de cifrado.
"CloudSyncD es un buen recordatorio de que, aunque los infostealers dominan el panorama de amenazas, los atacantes todavía usan malware más silencioso que permanece oculto hasta que necesitan más acceso", señalaron los investigadores.
Lectura regional
El uso de Mac crece en agencias, firmas profesionales y equipos ejecutivos de República Dominicana y América Latina, y muchas organizaciones gestionan esos equipos con menos controles que sus PC con Windows. La defensa principal es operativa: distribuir aplicaciones solo mediante una plataforma MDM o canales oficiales, bloquear la ejecución de software sin notarización de Apple y entrenar al personal para desconfiar de cualquier instalador que pida desactivar Gatekeeper o ingresar la contraseña fuera de los diálogos nativos del sistema.
Fuente: Security Affairs, 3 de octubre de 2026.