SOC Prime Bias: High

05 Oct 2026 16:59 UTC

Malware CloudSyncD para macOS Oculta Credenciais Phished com Unicode de Largura Zero

Author Photo
SOC Prime Team linkedin icon Seguir
Malware CloudSyncD para macOS Oculta Credenciais Phished com Unicode de Largura Zero
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

CloudSyncD é um backdoor em duas etapas para macOS distribuído através de uma imagem de disco de instalador falso do Zoom. A primeira etapa rouba credenciais de usuário por meio de um prompt de autorização fraudulento e esconde a senha capturada dentro de um arquivo de configuração disfarçado usando caracteres Unicode de largura zero. A segunda etapa implanta um implante Mach-O embutido que estabelece comunicação de comando e controle para execução remota de tarefas.

Investigação

O Jamf Threat Labs descobriu o malware durante o monitoramento rotineiro de executáveis enviados para o VirusTotal. Os pesquisadores rastrearam sua evolução desde uma versão de desenvolvimento inicial até sua implantação ativa, observando uma mudança da validação local de credenciais com dscl para comunicação com infraestrutura C2 ao vivo. Os analistas também decodificaram o método de ocultação de senha e recuperaram a configuração do implante e os protocolos de comunicação C2.

Mitigação

Os usuários devem evitar seguir instruções manuais que solicitem ignorar as proteções do Gatekeeper ao instalar aplicativos inesperados. As organizações podem usar o Jamf para Mac para habilitar prevenção de ameaças, controles avançados de ameaças e proteção na web para detectar e bloquear atividades maliciosas. Manter a Proteção de Integridade do Sistema (SIP) habilitada também pode prevenir certas técnicas de execução sem arquivo usadas pelo dropper.

Resposta

Quando a atividade do CloudSyncD for detectada, isole o host macOS afetado para interromper a comunicação adicional com o C2. Investigue arquivos suspeitos dentro de ~/.config/zoom/, ~/.local/share/cloudsync/ e no diretório temporário do sistema. Redefina as credenciais de qualquer conta de usuário que tenha interagido com o prompt de autorização falso, pois suas senhas podem ter sido expostas aos invasores.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comunicações C2 possíveis sobre HTTP para IP direto com porta incomum (via proxy)

Equipe SOC Prime
05 de outubro de 2026

Validação de Credenciais no MacOS via Dscl Authonly (via cmdline)

Equipe SOC Prime
05 de outubro de 2026

Detecção de Backdoor CloudSyncD para macOS [Criação de Processo Linux]

Regras de IA do SOC Prime
05 de outubro de 2026

## Execução de Simulação

  • Narrativa do Ataque & Comandos: O atacante entrega um instalador malicioso de macOS disfarçado como Zoom por e-mail de phishing. Quando o usuário executa o instalador (Execução pelo usuário), o dropper (a primeira etapa) tenta lançar a carga útil da segunda etapa. Durante este processo, um erro específico ocorre na string da linha de comando: /dev/fd spawn failed rc=13. Alternativamente, o dropper lança com sucesso um componente chamado cshelper. A simulação executará dois cenários distintos: um direcionado às strings de linha de comando e outro ao nome de processo específico para garantir cobertura total da lógica da regra.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de Simulação CloudSyncD
    
    echo "[*] Iniciando Simulação CloudSyncD..."
    
    # Cenário 1: Acionamento via Seleção 1 e Seleção 2 (Erro do Dropper)
    echo "[*] Simulando Dropper da Etapa 1 com string de erro específica..."
    # Usamos 'logger' ou uma execução falsa para simular a telemetria da linha de comando se não pudermos realmente falhar um descritor de arquivo
    # Em um teste real de EDR, executamos um processo que carrega essa string em seus argumentos
    /usr/bin/echo "o dropper app_installer /dev/fd spawn failed rc=13" &
    
    sleep 2
    
    # Cenário 2: Acionamento via Seleção 3 (processo cshelper)
    echo "[*] Simulando execução do processo 'cshelper' da Etapa 2..."
    # Crie um arquivo falso para representar o binário malicioso
    touch /tmp/cshelper
    chmod +x /tmp/cshelper
    /tmp/cshelper &
    
    echo "[*] Comandos de simulação despachados."
  • Comandos de Limpeza:

    #!/bin/bash
    # Script de limpeza
    echo "[*] Limpando artefatos de simulação..."
    rm -f /tmp/cshelper
    echo "[*] Limpeza completa."