Um malware identificado pela empresa de segurança Jamf pode abrir caminho para a execução remota de códigos em computadores com macOS. Chamado CloudSyncD, o programa se disfarça de instalador do Zoom e estabelece comunicação com um servidor controlado pelos atacantes.
Depois de ser instalado, o componente chamado cloudsyncd envia informações básicas sobre o Mac, como o modelo, a memória e a versão do sistema. Também realiza contatos periódicos com o servidor e fica à espera de instruções.
Como o golpe funciona
O ataque começa com o arquivo falso Zoom.dmg. Ao tentar instalar o aplicativo, o usuário é levado a desativar a proteção nativa do macOS, já que o programa não é autêntico. Na sequência, o malware pede a senha do computador.
A senha é usada por um segundo software, ocultado em um arquivo de dados falso e convertido em um executável nativo do macOS. Esse componente é um binário universal e utiliza a credencial obtida para acessar todo o disco do usuário.
Os pesquisadores não encontraram instruções específicas para o roubo de senhas ou carteiras de criptomoedas. Ainda assim, a conexão com o servidor permite que outros códigos sejam executados remotamente.
A recomendação é conferir cuidadosamente os arquivos baixados, principalmente aplicativos, e procurar o site oficial do serviço. Também é necessário observar com atenção o endereço da página acessada antes de iniciar qualquer instalação.







