SOC Prime Bias: High

05 Oct 2026 16:59 UTC

Malware CloudSyncD su macOS Nasconde le Credenziali Phishing con Unicode a Larghezza Zero

Author Photo
SOC Prime Team linkedin icon Segui
Malware CloudSyncD su macOS Nasconde le Credenziali Phishing con Unicode a Larghezza Zero
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

CloudSyncD è un backdoor per macOS a due fasi distribuito tramite un’immagine disco installer fasulla di Zoom. La prima fase ruba le credenziali dell’utente attraverso un falso prompt di autorizzazione e nasconde la password catturata all’interno di un file di configurazione esca usando caratteri Unicode a larghezza zero. La seconda fase distribuisce un impianto Mach-O incorporato che stabilisce una comunicazione di comando e controllo per l’esecuzione remota di compiti.

Indagine

Jamf Threat Labs ha scoperto il malware durante il monitoraggio di routine degli eseguibili inviati a VirusTotal. I ricercatori hanno tracciato la sua evoluzione da una build di sviluppo iniziale al dispiegamento attivo, osservando un passaggio dalla convalida delle credenziali locali con dscl alla comunicazione con un’infrastruttura C2 dal vivo. Gli analisti hanno anche decodificato il metodo di occultamento della password e recuperato la configurazione dell’impianto e i protocolli di comunicazione C2.

Mitigazione

Gli utenti devono evitare di seguire istruzioni manuali che richiedono di bypassare le protezioni di Gatekeeper quando installano applicazioni inaspettate. Le organizzazioni possono utilizzare Jamf per Mac per abilitare la prevenzione delle minacce, il controllo avanzato delle minacce, e la protezione web per rilevare e bloccare attività dannose. Mantenere abilitata la Protezione dell’Integrità del Sistema (SIP) può anche prevenire certe tecniche di esecuzione senza file utilizzate dal dropper.

Risposta

Quando viene rilevata un’attività di CloudSyncD, isolare il macOS host interessato per interrompere l’ulteriore comunicazione C2. Indagare su file sospetti all’interno di ~/.config/zoom/, ~/.local/share/cloudsync/ e nella directory temporanea del sistema. Resettare le credenziali per qualsiasi account utente che ha interagito con il falso prompt di autorizzazione, poiché le password potrebbero essere state esposte agli attaccanti.

Sequenza d’Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibili Comunicazioni C2 su HTTP a IP Diretti con Porta Inconsueta (tramite proxy)

Team SOC Prime
05 Ott 2026

Validazione delle Credenziali macOS tramite Dscl Authonly (via cmdline)

Team SOC Prime
05 Ott 2026

Rilevamento del Backdoor CloudSyncD per macOS [Creazione Processo Linux]

Regole AI SOC Prime
05 Ott 2026

## Esecuzione della Simulazione

  • Narrativa & Comandi dell’Attacco: L’attaccante consegna un installer malevolo per macOS camuffato da Zoom tramite un’email di phishing. Una volta che l’utente esegue l’installer (esecuzione da parte dell’utente), il dropper (la prima fase) tenta di avviare il payload della seconda fase. Durante questo processo, si verifica un errore specifico nella stringa di comando: /dev/fd spawn failed rc=13. In alternativa, il dropper avvia con successo un componente chiamato cshelper. La simulazione eseguirà due scenari distinti: uno che mira alle stringhe di comando e uno che mira al nome specifico del processo per garantire la completa copertura della logica della regola.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di Simulazione CloudSyncD
    
    echo "[*] Avvio della simulazione CloudSyncD..."
    
    # Scenario 1: Attivazione tramite Selezione 1 e Selezione 2 (Errore del Dropper)
    echo "[*] Simulazione del Dropper della Fase 1 con stringa di errore specifica..."
    # Usiamo 'logger' o un'esecuzione fittizia per simulare la telemetria della riga di comando se non possiamo effettivamente bloccare un file descriptor
    # In un reale test EDR, eseguiamo un processo che porta questa stringa nei suoi argomenti
    /usr/bin/echo "il dropper app_installer /dev/fd spawn failed rc=13" &
    
    sleep 2
    
    # Scenario 2: Attivazione tramite Selezione 3 (Il processo cshelper)
    echo "[*] Simulazione dell'esecuzione del processo 'cshelper' della Fase 2..."
    # Creare un file fittizio per rappresentare il binario malevolo
    touch /tmp/cshelper
    chmod +x /tmp/cshelper
    /tmp/cshelper &
    
    echo "[*] Comandi di simulazione inviati."
  • Comandi di Pulizia:

    #!/bin/bash
    # Script di pulizia
    echo "[*] Pulizia degli artefatti della simulazione..."
    rm -f /tmp/cshelper
    echo "[*] Pulizia completata."