Jamf Threat Labs hat eine neue macOS-Backdoor namens CloudSyncD untersucht, die sich als legitimer Zoom-Installer ausgibt.
Neue macOS-Backdoor „CloudSyncD“ tarnt sich als Zoom-Installer

Die Malware bringt Nutzer dazu, Schutzmechanismen von macOS zu umgehen und ihr Anmeldepasswort einzugeben, um anschließend einen dauerhaften Zugang für weitere Angriffe einzurichten.
Zweistufiger Angriff mit gefälschtem Installer
CloudSyncD setzt auf ein zweistufiges Vorgehen. Im ersten Schritt wird die Schadsoftware als vermeintlicher Zoom-Installer präsentiert. Nutzer werden dabei aufgefordert, Gatekeeper zu umgehen und ihr macOS-Anmeldepasswort einzugeben.
Das eingegebene Passwort wird zunächst lokal überprüft. Anschließend nutzt die Malware die Zugangsdaten, um die zweite Stufe mit erweiterten Rechten auszuführen.
Besonders ungewöhnlich ist dabei der Umgang mit dem Passwort. CloudSyncD legt die Information in einer scheinbar unauffälligen Konfigurationsdatei ab. Unsichtbare Unicode-Zeichen dienen dazu, die genaue Position des Passworts innerhalb der Datei zu verschleiern.
Backdoor statt klassischer Datendiebstahl
Nach der Installation erfasst CloudSyncD Informationen über das betroffene System und nimmt Kontakt zu einer von den Angreifern kontrollierten Infrastruktur auf. Von dort können weitere Schadprogramme nachgeladen und ausgeführt werden.
Die Malware versucht zudem, ihre Aktivitäten möglichst unauffällig durchzuführen und Spuren nach der Installation zu beseitigen. Anders als viele klassische Infostealer konzentriert sich CloudSyncD dabei nicht auf den Diebstahl von Browserdaten, Schlüsselbund-Passwörtern oder Kryptowährungen.
Im Mittelpunkt steht vielmehr die Funktion als Backdoor. Die Angreifer können damit einen dauerhaften Zugang zum System schaffen und diesen für nachfolgende Aktivitäten nutzen.
Schnelle Entwicklung innerhalb weniger Tage
Die Experten von Jamf Threat Labs stießen am 15. September 2026 erstmals auf eine offenbar noch nicht fertig entwickelte Version der Schadsoftware. Nur zwei Tage später wurden mehrere weitere Varianten entdeckt.
Diese Versionen kommunizierten bereits mit erreichbarer Angreifer-Infrastruktur über unterschiedliche Domains. Die kurze Zeitspanne zwischen den ersten Beobachtungen deutet darauf hin, dass die Malware schnell weiterentwickelt und von einer Testphase in Richtung eines operativen Einsatzes gebracht wurde.
Für macOS-Nutzer zeigt der Fall zugleich, dass manipulierte Installationsprogramme weiterhin ein wirksamer Angriffsweg sein können. Besonders problematisch wird es, wenn Anwender dabei selbst Sicherheitsfunktionen deaktivieren und Zugangsdaten preisgeben sollen. Denn in diesem Fall nutzt die Schadsoftware nicht nur technische Schwachstellen aus, sondern setzt gezielt auf das Verhalten der Nutzer.
(red/Jamf)





