Mac kullanıcılarını hedef alan sahte bir Zoom yükleyicisi, yönetici parolası isteyen kurulum ekranının ardında CloudSyncD adlı arka kapıyı çalıştırıyor. Jamf Threat Labs’in incelediği örneklerde saldırı, macOS’un güvenlik uyarısını teknik bir açıkla aşmak yerine kullanıcıyı uyarıyı geçmeye yönlendiriyor.
Örnekler iki günde değişti
Araştırmacılar zararlı yazılımla 15 Eylül 2026’da karşılaştı. İlk örneğin henüz geliştirme aşamasında olduğu, iki gün sonra ise çalışan komuta altyapısına bağlanan yeni örneklerin görüldüğü bildirildi. Bu gelişme kampanyanın test aşamasını geride bırakmış olabileceğine işaret ediyor. Ancak etkilenen Mac sayısına ilişkin doğrulanmış bir veri bulunmadığından, tehdidin ne ölçüde yayıldığı bilinmiyor.
Yükleyici, macOS’ta yaygın kullanılan disk görüntüsü biçiminde sunuluyor. Açılan pencerede Zoom simgesi ve uygulamayı Uygulamalar klasörüne sürükleme işareti yer alıyor. Kurulum yönergeleri ise kullanıcıdan Sistem Ayarları’nın Gizlilik ve Güvenlik bölümüne geçmesini ve engellenen uygulama için “Yine de Aç” seçeneğini kullanmasını istiyor. Apple tarafından onaylanmamış yazılım ilk açılışta uyarı verdiği için saldırgan, kullanıcının bu korumayı kendi eliyle aşmasını sağlamaya çalışıyor.
Parola arka kapının başlatılmasında kullanılıyor
Sonraki ekranda gerçek bir yetkilendirme penceresini taklit eden bir arayüz gösteriliyor. Kullanıcıdan alınan yerel hesap parolası cihazda doğrulanıyor; hatalı girişte parola yeniden isteniyor. Ardından sahte bir indirme ilerlemesi gösterilirken zararlı yazılımın ikinci aşaması çalıştırılıyor.
Jamf’in analizine göre parola doğrudan uzak bir sunucuya aktarılmıyor. Bunun yerine görünmez Unicode karakterleri kullanılarak yerel bir yapılandırma dosyasına kaydediliyor ve CloudSyncD’nin yönetici yetkileriyle başlatılmasında değerlendiriliyor.
İncelenen örneklerde CloudSyncD’nin tarayıcı bilgilerini veya kripto cüzdanlarını toplamaya odaklanan bir bilgi hırsızı olmadığı belirtiliyor. Bileşenin amacı, Mac’te kalıcı biçimde çalışmak ve uzaktaki komuta sunucusuyla iletişim kurmak. Jamf, bu bağlantıların 8 ila 16 saniyede bir kurulduğunu gözlemledi. Analizde iki farklı alan adı tespit edilmesi, saldırının yalnızca iki bilgisayara ulaştığı anlamına gelmiyor.
Sahte indirme ekranına dikkat
Araştırmaya göre zararlı yazılımın ikinci aşaması ilk yükleyici dosyasının içinde bulunuyor. Bu nedenle ekranda görülen “Zoom indiriliyor” ilerleme çubuğu, gerçek uygulamanın internetten indirildiğini göstermiyor. Tanıdık marka ve kurulum görüntüsü, kullanıcının sahte ekrana güvenmesini sağlamaya yönelik.
Zoom’un resmî uygulamasında bu tür bir kurulum adımı beklenmiyor. Uygulamanın geliştiricinin kendi sitesinden veya güvenilir bir kurumsal dağıtım kanalından indirilmesi, dosyanın kaynağının kontrol edilmesi ve macOS’un tanımadığı bir uygulamayı yalnızca ekrandaki talimat nedeniyle açmamak öneriliyor. Parola sahte ekrana girildiyse dosyayı silmek tek başına yeterli olmayabilir; kurumsal cihazlarda BT ekibinin kalıcılık izlerini incelemesi ve kimlik bilgilerinin yenilenmesi gerekiyor.