Jamf Threat Labs araştırmacıları, kendisini meşru Zoom kurulum dosyası gibi gösteren CloudSyncD adlı iki aşamalı yeni macOS zararlı yazılımını ortaya çıkardı. İlk olarak 15 Eylül 2026’ tespit edilen zararlı yazılım, kullanıcıları Gatekeeper güvenlik korumasını aşmaya oturum açma parolasını girmeye yönlendiriyor. CloudSyncD, ele geçirdiği sistemlerde kalıcı erişim sağlamayı saldırganların ek zararlı yazılımlar çalıştırmasına zemin hazırlamayı hedefliyor.

CloudSyncD, Gatekeeper Korumasını Kullanıcıya Aştırarak Sisteme Yerleşiyor

CloudSyncD saldırısının ilk aşaması, Zoom uygulamasının kurulumunu taklit eden DMG dosyasıyla başlıyor. Dosya, macOS üzerinde “Zoom” adlı sanal disk olarak açılıyor standart uygulama yükleyicisine benzer arayüz sunuyor.

Zararlı yükleyici, Apple’ın Gatekeeper güvenlik mekanizmasını aşmak için kullanıcıya Sistem Ayarları üzerinden “Open Anyway” seçeneğini kullanmasını söylüyor. Gatekeeper, imzası doğrulanmamış veya Apple tarafından noter onayından geçirilmemiş uygulamaların çalıştırılmasını engellemeye çalışıyor. Saldırganlar ise güvenlik uyarısını doğrudan aşmak yerine kullanıcıyı işlemi kendi eliyle gerçekleştirmeye yönlendiriyor.

Kurulum ekranı daha sonra kullanıcıdan Mac hesabının parolasını istiyor. CloudSyncD, girilen parolayı macOS’un yerel hesap doğrulama aracı dscl üzerinden kontrol ediyor doğrulama başarılı olmadan sonraki aşamaya geçmiyor.

Kullanıcı ekranda Zoom’un indirildiğini gösteren sahte ilerleme penceresi görürken zararlı yazılım ikinci aşamayı başlatmak için gerekli hazırlıkları yapıyor.

Jamf araştırmacılarının analizinde en dikkat çekici tekniklerden biri, çalınan parolanın sıradan yapılandırma dosyasına gizlenmesi. CloudSyncD, parolayı ~/.config/zoom/data.json konumundaki dosyaya kaydediyor dosyayı normal Zoom ayarları içeriyormuş gibi düzenliyor.

Zararlı yazılım, parola bilgisini dosyanın cache alanına Base64 kodlamasıyla yerleştiriyor. Rastgele dolgu karakterleri gerçek parolanın başlangıç bitiş noktalarını gizlerken version alanına eklenen sıfır genişlikli Unicode karakterleri, verinin konumunu belirleyen bilgileri taşıyor.

Söz konusu Unicode karakterleri ekranda görünmediği için dosya ilk bakışta olağan uygulama yapılandırmasından ayırt edilemiyor. CloudSyncD, gizli konum bilgisini kullanarak parolayı yeniden elde edebiliyor.

CloudSyncD’nin ikinci aşaması, ilk yükleyicinin içine gömülü evrensel Mach- dosyasından oluşuyor. Zararlı bileşen, Apple Silicon Intel işlemcili Mac bilgisayarlarda çalışabilecek şekilde hazırlanmış durumda.

İlk aşama, ikinci bileşeni dosya sistemine yazmadan çalıştırmayı deniyor. Jamf’in testlerinde /dev/fd üzerinden yürütme girişimi başarısız oldu zararlı yazılım geçici dosya oluşturup bileşeni sudo üzerinden başlattı.

Çalışan arka kapı, cihazın donanım kimliği, işlemci modeli, çekirdek sayısı, bellek kapasitesi, işletim sistemi kullanıcı bilgilerini topluyor. CloudSyncD, elde ettiği sistem özetini saldırganların komuta-kontrol altyapısına gönderiyor.

Zararlı yazılım sonraki aşamada sunucudan yeni görevler bekliyor. Gelen yanıtlar, çalıştırılabilir Mach- dosyaları veya sıkıştırılmış arşivler içerebiliyor. CloudSyncD, aldığı dosyaları açarak çalıştırabiliyor böylece saldırganların ilk bulaşmanın ardından farklı zararlı bileşenler dağıtmasına olanak tanıyor.

Jamf Threat Labs, CloudSyncD örneğini 15 Eylül 2026’ ilk kez tespit ettiğinde zararlı yazılımın henüz geliştirme aşamasında olduğunu belirledi. Araştırmacılar yalnızca iki gün sonra farklı alan adlarına bağlanan yeni örnekler buldu.

Analiz edilen örneklerde orchid-led. bjzhishang. alan adları üzerinden komuta-kontrol iletişimi kurulduğu görüldü. Zararlı yazılım, bağlantı adreslerinde /macos/jquery.js yolunu kullanarak ağ trafiğini sıradan JavaScript isteğine benzetmeye çalışıyor.

CloudSyncD’nin incelenen sürümlerinde kalıcı erişim mekanizmasının başarıyla kurulduğu doğrulanmadı. Araştırmacılar, analiz ettikleri örneklerde LaunchAgent veya LaunchDaemon oluşturulduğunu ya zararlı bileşenin yapılandırmada belirtilen kalıcı dizine taşındığını gözlemlemedi.

Jamf’in bulguları, CloudSyncD’nin geleneksel bilgi hırsızlarından farklı amaca odaklandığını gösteriyor. İncelenen örneklerde tarayıcı verilerini, macOS Keychain kayıtlarını veya kripto para cüzdanlarını doğrudan toplama işlevi bulunmuyor. Zararlı yazılımın temel amacı, saldırganlara sonraki operasyonlar için uzaktan erişim kanalı sağlamak olarak değerlendiriliyor.

Mac kullanıcılarının Zoom kurulum dosyalarını yalnızca resmi Zoom web sitesi veya güvenilir dağıtım kanalları üzerinden edinmesi önem taşıyor. Kullanıcıların Gatekeeper uyarılarını aşmalarını isteyen ardından hesap parolası talep eden şüpheli kurulum dosyaları çalıştırılmamalı.