Un nouveau logiciel malveillant macOS, CloudSyncD, se propage via un installeur Zoom
La société de sécurité Jamf Threat Labs a découvert un nouveau logiciel malveillant pour macOS, nommé CloudSyncD, qui se fait passer pour un installeur Zoom. Il incite les utilisateurs à désactiver des fonctions de sécurité et à révéler des identifiants administrateur.
Une nouvelle souche de logiciel malveillant pour macOS, baptisée CloudSyncD, a été observée contournant les mesures de sécurité en se faisant passer pour le programme d'installation du logiciel de conférence Zoom. Selon la société de sécurité Jamf Threat Labs, ce logiciel malveillant incite les utilisateurs à désactiver la fonctionnalité de sécurité intégrée Gatekeeper de macOS et à saisir leur mot de passe administrateur. Cette action permet aux attaquants d'établir une porte dérobée cachée sur les ordinateurs Mac affectés.
Le logiciel malveillant est souvent distribué via des sites Web frauduleux conçus pour imiter les installateurs légitimes de Zoom. Les fichiers d'installation malveillants contiennent des instructions demandant aux utilisateurs de désactiver Gatekeeper et de fournir leurs identifiants administrateur. L'exécution de ces étapes accorde au logiciel malveillant un accès au système, permettant la création d'une porte dérobée.
Une fois qu'un utilisateur a fourni le mot de passe, le logiciel malveillant le stocke dans un fichier de configuration, en utilisant des caractères Unicode invisibles pour marquer sa position. Le programme de porte dérobée peut alors exécuter des commandes avec des privilèges d'administrateur et recevoir des instructions à distance de la part des attaquants. Ces instructions peuvent inclure le téléchargement de fichiers exécutables ou d'archives compressées, facilitant ainsi d'autres activités malveillantes.
Jamf Threat Labs conseille aux utilisateurs de Mac de télécharger des applications exclusivement depuis l'App Store et de faire preuve de prudence lorsqu'ils sont invités à saisir des mots de passe administrateur. La plupart des applications macOS légitimes ne nécessitent pas de mot de passe lors de l'installation. Les utilisateurs doivent vérifier la source de tout logiciel avant de poursuivre l'installation afin d'atténuer les risques de sécurité.