CloudSyncD Adlı macOS Arka Kapısı Sahte Zoom Kurulumuyla Yayılıyor
Jamf Threat Labs araştırmacıları, kendisini meşru Zoom kurulum dosyası gibi gösteren CloudSyncD adlı iki aşamalı yeni bir macOS zararlı yazılımını ortaya çıkardı. İlk olarak 15 Eylül 2026’da tespit edilen zararlı yazılım, kullanıcıları Gatekeeper güvenlik korumasını aşmaya ve oturum açma parolasını girmeye yönlendiriyor. CloudSyncD, ele geçirdiği sistemlerde kalıcı erişim sağlamayı ve saldırganların ek zararlı yazılımlar çalıştırmasına zemin hazırlamayı hedefliyor.
CloudSyncD, Gatekeeper Korumasını Kullanıcıya Aştırarak Sisteme Yerleşiyor
CloudSyncD saldırısının ilk aşaması, Zoom uygulamasının kurulumunu taklit eden bir DMG dosyasıyla başlıyor. Dosya, macOS üzerinde “Zoom” adlı sanal bir disk olarak açılıyor ve standart bir uygulama yükleyicisine benzer arayüz sunuyor.
Zararlı yükleyici, Apple’ın Gatekeeper güvenlik mekanizmasını aşmak için kullanıcıya Sistem Ayarları üzerinden “Open Anyway” seçeneğini kullanmasını söylüyor. Gatekeeper, imzası doğrulanmamış veya Apple tarafından noter onayından geçirilmemiş uygulamaların çalıştırılmasını engellemeye çalışıyor. Saldırganlar ise güvenlik uyarısını doğrudan aşmak yerine kullanıcıyı bu işlemi kendi eliyle gerçekleştirmeye yönlendiriyor.
Kurulum ekranı daha sonra kullanıcıdan Mac hesabının parolasını istiyor. CloudSyncD, girilen parolayı macOS’un yerel hesap doğrulama aracı dscl üzerinden kontrol ediyor ve doğrulama başarılı olmadan sonraki aşamaya geçmiyor.
Kullanıcı ekranda Zoom’un indirildiğini gösteren sahte bir ilerleme penceresi görürken zararlı yazılım ikinci aşamayı başlatmak için gerekli hazırlıkları yapıyor.
Jamf araştırmacılarının analizinde en dikkat çekici tekniklerden biri, çalınan parolanın sıradan bir yapılandırma dosyasına gizlenmesi oldu. CloudSyncD, parolayı ~/.config/zoom/data.json konumundaki dosyaya kaydediyor ve dosyayı normal Zoom ayarları içeriyormuş gibi düzenliyor.
Zararlı yazılım, parola bilgisini dosyanın cache alanına Base64 kodlamasıyla yerleştiriyor. Rastgele dolgu karakterleri gerçek parolanın başlangıç ve bitiş noktalarını gizlerken version alanına eklenen sıfır genişlikli Unicode karakterleri, verinin konumunu belirleyen bilgileri taşıyor.
Söz konusu Unicode karakterleri ekranda görünmediği için dosya ilk bakışta olağan bir uygulama yapılandırmasından ayırt edilemiyor. CloudSyncD, gizli konum bilgisini kullanarak parolayı yeniden elde edebiliyor.
CloudSyncD’nin ikinci aşaması, ilk yükleyicinin içine gömülü evrensel Mach-O dosyasından oluşuyor. Zararlı bileşen, Apple Silicon ve Intel işlemcili Mac bilgisayarlarda çalışabilecek şekilde hazırlanmış durumda.
İlk aşama, ikinci bileşeni dosya sistemine yazmadan çalıştırmayı deniyor. Jamf’in testlerinde /dev/fd üzerinden yürütme girişimi başarısız oldu ve zararlı yazılım geçici dosya oluşturup bileşeni sudo üzerinden başlattı.
Çalışan arka kapı, cihazın donanım kimliği, işlemci modeli, çekirdek sayısı, bellek kapasitesi, işletim sistemi ve kullanıcı bilgilerini topluyor. CloudSyncD, elde ettiği sistem özetini saldırganların komuta-kontrol altyapısına gönderiyor.
Zararlı yazılım sonraki aşamada sunucudan yeni görevler bekliyor. Gelen yanıtlar, çalıştırılabilir Mach-O dosyaları veya sıkıştırılmış arşivler içerebiliyor. CloudSyncD, aldığı dosyaları açarak çalıştırabiliyor ve böylece saldırganların ilk bulaşmanın ardından farklı zararlı bileşenler dağıtmasına olanak tanıyor.
Jamf Threat Labs, CloudSyncD örneğini 15 Eylül 2026’da ilk kez tespit ettiğinde zararlı yazılımın henüz geliştirme aşamasında olduğunu belirledi. Araştırmacılar yalnızca iki gün sonra farklı alan adlarına bağlanan yeni örnekler buldu.
Analiz edilen örneklerde orchid-led.com ve bjzhishang.com alan adları üzerinden komuta-kontrol iletişimi kurulduğu görüldü. Zararlı yazılım, bağlantı adreslerinde /macos/jquery.js yolunu kullanarak ağ trafiğini sıradan bir JavaScript isteğine benzetmeye çalışıyor.
CloudSyncD’nin incelenen sürümlerinde kalıcı erişim mekanizmasının başarıyla kurulduğu doğrulanmadı. Araştırmacılar, analiz ettikleri örneklerde LaunchAgent veya LaunchDaemon oluşturulduğunu ya da zararlı bileşenin yapılandırmada belirtilen kalıcı dizine taşındığını gözlemlemedi.
Jamf’in bulguları, CloudSyncD’nin geleneksel bilgi hırsızlarından farklı bir amaca odaklandığını da gösteriyor. İncelenen örneklerde tarayıcı verilerini, macOS Keychain kayıtlarını veya kripto para cüzdanlarını doğrudan toplama işlevi bulunmuyor. Zararlı yazılımın temel amacı, saldırganlara sonraki operasyonlar için uzaktan erişim kanalı sağlamak olarak değerlendiriliyor.
Mac kullanıcılarının Zoom kurulum dosyalarını yalnızca resmi Zoom web sitesi veya güvenilir dağıtım kanalları üzerinden edinmesi önem taşıyor. Kullanıcıların Gatekeeper uyarılarını aşmalarını isteyen ve ardından hesap parolası talep eden şüpheli kurulum dosyaları çalıştırılmamalı.









