1 Ekim 2026
Aofrehber
Sola kaydırarak kapat
Ana Sayfa
Kategoriler
Diğer
DUYURULAR
Görüntülü görüşme uygulaması açık bir dizüstü bilgisayar ekranında kırmızı güvenlik uyarısı simgesi
Genel Bilgiler

Sahte Zoom kurulumu, Mac’lerde CloudSyncD arka kapısını gizliyor

Mac’leri hedefleyen sahte Zoom yükleyicisi, kullanıcıdan yönetici parolası alarak CloudSyncD arka kapısını çalıştırıyor. Jamf, örneklerin 8 ila 16 saniyede bir komuta sunucusuna bağlandığını bildirdi.

Mac kullanıcılarını hedef alan sahte bir Zoom yükleyicisi, yönetici parolası isteyen kurulum ekranının ardında CloudSyncD adlı arka kapıyı çalıştırıyor. Jamf Threat Labs’in incelediği örneklerde saldırı, macOS’un güvenlik uyarısını teknik bir açıkla aşmak yerine kullanıcıyı uyarıyı geçmeye yönlendiriyor.

Örnekler iki günde değişti

Araştırmacılar zararlı yazılımla 15 Eylül 2026’da karşılaştı. İlk örneğin henüz geliştirme aşamasında olduğu, iki gün sonra ise çalışan komuta altyapısına bağlanan yeni örneklerin görüldüğü bildirildi. Bu gelişme kampanyanın test aşamasını geride bırakmış olabileceğine işaret ediyor. Ancak etkilenen Mac sayısına ilişkin doğrulanmış bir veri bulunmadığından, tehdidin ne ölçüde yayıldığı bilinmiyor.

Yükleyici, macOS’ta yaygın kullanılan disk görüntüsü biçiminde sunuluyor. Açılan pencerede Zoom simgesi ve uygulamayı Uygulamalar klasörüne sürükleme işareti yer alıyor. Kurulum yönergeleri ise kullanıcıdan Sistem Ayarları’nın Gizlilik ve Güvenlik bölümüne geçmesini ve engellenen uygulama için “Yine de Aç” seçeneğini kullanmasını istiyor. Apple tarafından onaylanmamış yazılım ilk açılışta uyarı verdiği için saldırgan, kullanıcının bu korumayı kendi eliyle aşmasını sağlamaya çalışıyor.

Parola arka kapının başlatılmasında kullanılıyor

Sonraki ekranda gerçek bir yetkilendirme penceresini taklit eden bir arayüz gösteriliyor. Kullanıcıdan alınan yerel hesap parolası cihazda doğrulanıyor; hatalı girişte parola yeniden isteniyor. Ardından sahte bir indirme ilerlemesi gösterilirken zararlı yazılımın ikinci aşaması çalıştırılıyor.

Jamf’in analizine göre parola doğrudan uzak bir sunucuya aktarılmıyor. Bunun yerine görünmez Unicode karakterleri kullanılarak yerel bir yapılandırma dosyasına kaydediliyor ve CloudSyncD’nin yönetici yetkileriyle başlatılmasında değerlendiriliyor.

İncelenen örneklerde CloudSyncD’nin tarayıcı bilgilerini veya kripto cüzdanlarını toplamaya odaklanan bir bilgi hırsızı olmadığı belirtiliyor. Bileşenin amacı, Mac’te kalıcı biçimde çalışmak ve uzaktaki komuta sunucusuyla iletişim kurmak. Jamf, bu bağlantıların 8 ila 16 saniyede bir kurulduğunu gözlemledi. Analizde iki farklı alan adı tespit edilmesi, saldırının yalnızca iki bilgisayara ulaştığı anlamına gelmiyor.

Sahte indirme ekranına dikkat

Araştırmaya göre zararlı yazılımın ikinci aşaması ilk yükleyici dosyasının içinde bulunuyor. Bu nedenle ekranda görülen “Zoom indiriliyor” ilerleme çubuğu, gerçek uygulamanın internetten indirildiğini göstermiyor. Tanıdık marka ve kurulum görüntüsü, kullanıcının sahte ekrana güvenmesini sağlamaya yönelik.

Zoom’un resmî uygulamasında bu tür bir kurulum adımı beklenmiyor. Uygulamanın geliştiricinin kendi sitesinden veya güvenilir bir kurumsal dağıtım kanalından indirilmesi, dosyanın kaynağının kontrol edilmesi ve macOS’un tanımadığı bir uygulamayı yalnızca ekrandaki talimat nedeniyle açmamak öneriliyor. Parola sahte ekrana girildiyse dosyayı silmek tek başına yeterli olmayabilir; kurumsal cihazlarda BT ekibinin kalıcılık izlerini incelemesi ve kimlik bilgilerinin yenilenmesi gerekiyor.

İlgili Haberler

Yorumlar (0)

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Yorum Yap
Yorumunuz onaylandıktan sonra yayımlanır.

Ad ve e-posta bilgileriniz moderasyon, güvenlik ve gerektiğinde sizinle iletişim kurmak amacıyla işlenir. Ayrıntılar için Gizlilik Politikası sayfasını inceleyin.