Pesquisadores da empresa de segurança Jamf identificaram o CloudSyncD, um malware para macOS que se apresenta como um instalador do Zoom. O arquivo falso, chamado Zoom.dmg, tenta levar o usuário a desativar a proteção nativa do sistema para concluir a instalação.
Depois disso, o programa solicita a senha do computador e instala um segundo malware, oculto em um arquivo de dados falso convertido em um executável nativo do macOS. Chamado cloudsyncd, esse componente é um binário universal que usa a senha obtida anteriormente para acessar todo o disco e se comunicar com o servidor dos atacantes.
Comunicação com o servidor
Após entrar na máquina, o malware envia informações básicas sobre o Mac, como o modelo, a memória e a versão do sistema. Em seguida, realiza verificações periódicas para receber possíveis instruções do servidor.
Os pesquisadores não encontraram comandos destinados ao roubo de senhas ou carteiras de criptomoedas. Ainda assim, a conexão permite que outros códigos sejam executados remotamente, criando uma forma de ampliar a atuação do ataque no computador.
A recomendação é baixar aplicativos apenas de seus sites oficiais e conferir com atenção o endereço acessado. Também é necessário desconfiar de arquivos que peçam a desativação das proteções do macOS ou a senha do computador para serem instalados.








