探所 Curio 再探再报 了解探所 →
#科技

新 macOS 木马伪装成 Zoom 安装器

Jamf Threat Labs 报告了一款针对 macOS 的新型恶意软件,安装包伪装成 Zoom 安装器 —— 模拟磁盘映像名为 Zoom,左侧应用图标、右侧 Applications 文档夹替身,看起来和普通 Mac 安装流程没有区别,点开确实也会把 Zoom 装上。因为缺少合法签名,macOS 的 Gatekeeper 默认拦下它,安装器于是把绕过方法直接印在窗口背景图上,引导用户自己放行。

搭车植入的窃密进程叫 CloudSyncD,在后台记录用户输入的数据并回传攻击者,频率最快可达每 8 秒一次;它同时给攻击者留了远程执行命令的通道。对普通用户来说,风险场景仍然是那几个老地方:非 Mac App Store 的下载渠道、破解软件,以及来路不明的邮件和短信链接。

💡 为什么值得看绕过 Gatekeeper 的坦率手段:在安装窗口画破解步骤,诱导用户自行放行。

查证

来源档案

Macworld

老牌 Mac 垂直媒体,转述 Jamf Threat Labs 的安全报告。

报告本身出自 Jamf Threat Labs 这一安全厂商,但本条只有 Macworld 一家转述,未见苹果或 Zoom 官方回应;具体样本哈希、传播渠道等细节需回原报告核对。

延伸阅读

完整技术细节 · macworld.com
Macworld 只是复述,样本哈希、投放渠道与 IoC 要看 Jamf Threat Labs 原报告。
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 目前邀请测试中