Jamf Threat Labs har upptäckt CloudSyncD, en ny skadlig kod för macOS som utger sig för att vara en installation av Zoom.
Programmet lurar användaren att ange sitt lösenord och använder det sedan för att starta en dold bakdörr på datorn.
Inom två dagar hittade Jamf versioner kopplade till aktiv infrastruktur, vilket tyder på att angriparna är på väg från test mot skarp användning.
CloudSyncD sprids som en diskavbild som ser ut som en vanlig Mac-installation av Zoom. Bakgrundsbilden innehåller dock en steg-för-steg-instruktion som får användaren att själv kringgå macOS inbyggda skydd Gatekeeper. När programmet startas visas en falsk dialogruta som ber om användarens lösenord, samt ett fönster som låtsas ladda ner Zoom.

Pontus Nord, Sales Engineer på Jamf
Lösenordet kontrolleras mot det lokala kontot och används sedan för att starta en bakdörr med administratörsbehörighet. Lösenordet döljs dessutom i en till synes ofarlig inställningsfil, där dess position är kodad med osynliga Unicode-tecken.
Till skillnad från de infostealers som präglar hotbilden saknar CloudSyncD inbyggda funktioner för att samla in webbläsardata, uppgifter från nyckelringen eller kryptoplånböcker. I stället ligger den lågt, skickar information om datorn till angriparnas server och väntar på instruktioner. Bakdörren kan ta emot och köra nya program, vilket ger angriparna möjlighet att utöka sin åtkomst när de behöver.
– Tekniken blir allt mer avancerad, men CloudSyncD bygger fortfarande på det äldsta tricket som finns: att be användaren om lösenordet. Ber ett program dig att kringgå Macens säkerhetsinställningar ska du avbryta direkt, säger Pontus Nord, Sales Engineer på Jamf.
Jamf Threat Labs upptäckte CloudSyncD första gången den 15 september 2026, då i en version som fortfarande var under utveckling. Sedan dess har flera versioner kopplade till två olika domäner identifierats. Versionerna delar samma konfiguration och samma krypteringsnyckel för kommunikationen med servern. Det enda som skiljer dem åt är vilken server de kommunicerar med.
Läs hela analysen från Jamf Threat Labs: https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/
Om Jamf
Jamfs mål är att förenkla arbetslivet för företag och verksamheter genom att erbjuda en Apple-upplevelse som användarna älskar och företagen litar på.
Jamf erbjuder en komplett lösning för hantering och säkerhet i Apple first-miljöer som kombinerar hög säkerhet, användarvänlighet och skydd för den personliga integriteten. Plattformen är utvecklad för den AI-drivna arbetsplatsen och förenar autonom hantering av enheter med styrning och kontroll av AI, oavsett om modellerna körs i molnet eller direkt på enheten.
Idag hjälper Jamf över 78 000 verksamheter i 100 länder att hantera och skydda fler än 35 miljoner enheter.





