Por Canuto  

Un instalador falso de Zoom para macOS solicita la contraseña del usuario y la utiliza para ejecutar una segunda etapa maliciosa. Jamf Threat Labs detectó que CloudSyncD pasó de muestras de desarrollo a variantes conectadas con infraestructura de comando y control activa, aunque no reportó infecciones confirmadas.
***

  • Jamf halló la primera muestra de CloudSyncD el 15 de septiembre y, dos días después, encontró variantes vinculadas a infraestructura C2 activa.
  • El instalador guía a los usuarios para sortear Gatekeeper y valida la contraseña local, que luego facilita la ejecución de una segunda etapa con privilegios elevados.
  • El malware admite Macs Intel y Apple Silicon, pero Jamf no observó persistencia ni capacidades integradas para robar datos del navegador, del Llavero o de carteras cripto.


Una puerta trasera para macOS llamada CloudSyncD se oculta dentro de una imagen de disco que imita un instalador de Zoom y pide la contraseña de inicio de sesión antes de activar una segunda etapa. Jamf Threat Labs informó que el malware evolucionó desde muestras de desarrollo hasta variantes configuradas para comunicarse con infraestructura de comando y control (C2), un cambio que apunta a una operación más avanzada, aunque no confirma por sí solo que haya víctimas.

La investigación publicada el 30 de septiembre describió una cadena de instalación que combina engaño y ejecución de código: el usuario recibe instrucciones para eludir protecciones del sistema, introduce su clave en un aviso falso y permite que el programa lance otro componente. Jamf dijo que la contraseña no se envía a un servidor; según su análisis, el malware la usa para facilitar la ejecución local de la segunda etapa.

Del señuelo de Zoom a una operación con infraestructura activa

Jamf encontró por primera vez CloudSyncD el 15 de septiembre, en una versión que todavía parecía estar en desarrollo. Dos días después, el equipo identificó muestras configuradas para comunicarse con infraestructura C2 activa en más de un dominio, un indicio de que el proyecto había avanzado hacia una fase de despliegue. La publicación de los hallazgos llegó el 30 de septiembre.

El malware llega como una imagen de disco presentada como si fuera un instalador legítimo de Zoom, una elección que aprovecha la familiaridad de los usuarios con aplicaciones de videollamadas. La apariencia conocida no elimina las advertencias de seguridad de macOS: en cambio, las instrucciones incluidas con el señuelo explican cómo sortearlas desde Configuración del Sistema y continuar con la instalación.

En ese proceso, el instalador muestra un aviso de autorización falso y verifica la contraseña que escribe la persona contra la cuenta local del equipo. Jamf indicó que el dato no se transmite a otro lugar, pero eso no lo vuelve inocuo: el programa lo conserva de forma encubierta en un archivo de configuración señuelo y lo aprovecha después para lanzar el componente malicioso.

La ocultación emplea caracteres Unicode de ancho cero para marcar dónde queda almacenada la contraseña dentro de ese archivo. Son caracteres que no se ven en una lectura corriente, por lo que el contenido puede parecer menos sospechoso a simple vista; en este caso, su propósito descrito por Jamf es esconder el dato dentro de una estructura que aparenta cumplir otra función.

La secuencia importa porque separa la fachada visible de la capacidad maliciosa: el falso instalador convence al usuario de superar las protecciones del sistema, mientras que la contraseña habilita la siguiente fase. Así, la solicitud no se corresponde con una función legítima de Zoom, sino con la estrategia del malware para obtener acceso suficiente y continuar su ejecución en el Mac.

Una segunda etapa compatible con dos generaciones de Mac

CloudSyncD utiliza la contraseña recopilada para lanzar una segunda etapa con privilegios elevados. El componente incrustado es un binario Mach-O universal, formato que, de acuerdo con Jamf, permite que funcione tanto en equipos con procesadores Apple Silicon como en Macs con Intel, sin que el usuario tenga que identificar qué arquitectura usa su computadora.

En el intento inicial, la puerta trasera busca ejecutar ese componente mediante /dev/fd, una vía que evita escribir el binario directamente en el disco. Durante las pruebas de Jamf, ese método no funcionó; entonces, el malware escribió temporalmente el archivo y trató de ejecutarlo con sudo, utilizando la contraseña que había obtenido antes.

La diferencia entre ambos métodos revela una característica del comportamiento observado, pero no permite concluir que todos los equipos afectados seguirían exactamente el mismo recorrido. Jamf describió lo ocurrido en sus pruebas: primero, el intento de ejecución sin dejar el binario en el almacenamiento y, después del fallo, una alternativa que sí crea un archivo temporal y recurre a la elevación de privilegios.

Tras iniciar su actividad, CloudSyncD crea un directorio de trabajo oculto dentro de la carpeta personal del usuario y está configurado para operar bajo el nombre cloudsyncd. La investigación no observó que el implante llegara a instalarse con ese nombre, una precisión importante porque la configuración del malware no equivale a una instalación efectivamente completada en los equipos analizados.

Jamf explicó que no se alcanzó esa etapa porque durante su análisis no se entregó ninguna tarea al implante. Por tanto, la existencia de esa configuración y las capacidades previstas no demuestra que los investigadores hayan observado todas las funciones en acción; el reporte distingue entre lo que el malware puede hacer y lo que llegó a ejecutarse durante las pruebas.

Comunicación cifrada y límites de lo observado

La comunicación con el servidor C2 utiliza tráfico cifrado. En su primer contacto, CloudSyncD envía un sondeo con información del sistema, mientras que los contactos posteriores incluyen el identificador de hardware de la máquina, según el análisis de Jamf; el reporte no especifica qué otros datos concretos forman parte de esos intercambios.

El implante también permite que su operador envíe archivos ejecutables o archivadores comprimidos para que se ejecuten en el equipo. Esa capacidad de ejecución remota de tareas convierte a CloudSyncD en una puerta trasera, pues ofrece una vía para que un operador mande instrucciones o componentes adicionales después de establecer comunicación con el dispositivo.

La solicitud de una contraseña podría hacer pensar en un ladrón de credenciales, pero Jamf señaló que el malware no incluía funciones integradas para recolectar datos del navegador, elementos del Llavero de macOS ni carteras de criptomonedas. En las muestras examinadas, la contraseña cumplía una función operativa: permitir la ejecución de la segunda etapa, no sustraer por sí misma esos tipos de información.

Jamf tampoco observó persistencia, es decir, un mecanismo que mantuviera el implante activo tras el cierre de la sesión o un reinicio, aunque esa ausencia corresponde al comportamiento registrado durante el análisis y no prueba que todas las variantes posibles carezcan de esa capacidad. La empresa encontró CloudSyncD mediante el monitoreo de VirusTotal y no informó de ninguna infección confirmada.

La combinación de muestras conectadas a infraestructura activa y ausencia de infecciones confirmadas deja dos hechos distintos: el malware había avanzado más allá de una prueba puramente local, pero Jamf no reportó casos verificados de equipos comprometidos. La alerta se centra en reconocer el señuelo y evitar que un instalador no verificado obtenga la contraseña, especialmente cuando sus instrucciones piden desactivar o sortear controles de seguridad del sistema.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín