CloudSyncD: Gefälschter Zoom-Installer hebelt Mac-Schutz aus

Die Hintertür erschleicht Administrator-Zugangsdaten und tarnt sie; Forscher fanden später Exemplare mit aktiver Kommando-Infrastruktur.

•

Sicherheitsforscher haben eine raffinierte Schadsoftware für Mac-Computer aufgespürt. Die als „CloudSyncD“ getaufte Hintertür nutzt einen gefälschten Zoom-Installer, um ahnungslose Nutzer zur Umgehung der Apple-Schutzmechanismen zu bewegen.

Die Entdeckung der Jamf Threat Labs zeigt, wie professionell Angreifer inzwischen auf Apples Betriebssystem zielen. Statt technischer Lücken setzen sie auf Psychologie: Der Nutzer soll die Schutzmauern seines eigenen Rechners freiwillig einreißen. Das dürfte auch deutsche Anwender betreffen, die Zoom beruflich oder privat nutzen.

Die perfide Infektionskette

CloudSyncD wird als Disk-Image verteilt, das ein legitimes Zoom-Installationslaufwerk täuschend echt nachahmt. Das Hintergrundbild enthält eine nummerierte Anleitung, die das Opfer Schritt für Schritt dazu bringt, Apples Gatekeeper-Schutz auszuhebeln. Die Anweisung lautet, in den Systemeinstellungen unter „Datenschutz & Sicherheit“ die Anwendung über den Knopf „Trotzdem öffnen“ manuell freizugeben.

Nach dem Start zeigt die Schadsoftware ein gefälschtes Autorisierungsfenster, das nach dem Administrator-Passwort verlangt. Anders als klassische Datendiebe, die sofort Daten abgreifen, prüft CloudSyncD die eingegebenen Zugangsdaten zunächst über das Systemwerkzeug dscl. Nur bei korrekter Eingabe startet eine zweite Schadstufe mit erhöhten Rechten.

Anzeige

Wer neu in der Apple-Welt ist oder seinen Rechner optimal absichern möchte, sollte die wichtigsten Systemeinstellungen genau kennen. Dieser kostenlose Ratgeber enthüllt, welche Konfigurationen Experten für einen sicheren Start am Mac empfehlen. Was Apple-Experten jedem Mac-Einsteiger als Erstes empfehlen

Tarnung durch unsichtbare Zeichen

Besonders knifflig ist der Umgang mit dem erbeuteten Passwort. Statt es direkt an einen Server zu senden, schreibt die Malware es in eine Tarn-Datei unter ~/.config/zoom/data.json. Das Passwort wird base64-kodiert und mit Zufallszeichen umgeben, um es zu verschleiern.

Zur späteren Wiederauffindung nutzen die Angreifer unsichtbare Unicode-Zeichen. Über die Anzahl dieser Zeichen im Feld „version“ der Datei kodiert die Schadsoftware Länge und Position des versteckten Passworts. So bleibt die Hintertür unauffällig, während die Betreiber jederzeit auf die Zugangsdaten zugreifen können.

Die Spur führt weiter zurück: Bereits am 15. September entdeckten die Forscher einen Entwicklungsstand der Malware. Zwei Tage später fanden sie Exemplare, die mit aktiver Kommando-Infrastruktur über mehrere Domains kommunizierten — der Übergang vom Test zum Ernstfall.

Ein Muster, das sich wiederholt

CloudSyncD reiht sich in eine Serie ähnlicher Bedrohungen ein. Ende September dokumentierte Kaspersky die Datendieb-Familie MacSync, die ebenfalls von einfachen AppleScripts auf komplexere Programme in Swift und Objective-C umgestellt wurde.

Schon im August nutzten Angreifer die Marke Zoom, um die Schadprogramme Overlord RAT und Smoke#Screen zu verbreiten. Beide setzten auf gefälschte Videokonferenz-Installer. Die Branche beobachtet einen klaren Wandel: Statt Software-Schwachstellen auszunutzen, manipulieren die Täter zunehmend das Verhalten der Nutzer.

Anzeige

Um im digitalen Alltag Zeit zu sparen und dennoch die volle Kontrolle über das System zu behalten, helfen oft einfache Kniffe. Ein Apple-Experte hat die nützlichsten Shortcuts zusammengestellt, mit denen Sie Ihren Mac effizienter und sicherer bedienen. Kostenlosen PDF-Ratgeber mit 19 Mac-Shortcuts herunterladen

Wie ernst die Lage ist, zeigt auch Apples jüngster Schritt. Mitte September veröffentlichte der Konzern das Sicherheitsupdate macOS Tahoe 26.7, das mehr als 150 Schwachstellen schließt — darunter Lücken, die Schadprogrammen den Zugriff auf sensible Schlüsselbund-Daten ermöglichen könnten.