🛡 MALWARE 🛡

Instalador falso de Zoom oculta puerta trasera en macOS llamada CloudSyncD

🛡CyberObservatorio
Instalador falso de Zoom oculta puerta trasera en macOS llamada CloudSyncD
Idioma

Instalador falso de Zoom oculta puerta trasera en macOS llamada CloudSyncD

Fuente: Security Affairs

### Introducción Contextual

La ciberseguridad es un tema de creciente relevancia en la actualidad, afectando tanto a usuarios individuales como a organizaciones de todos los tamaños. La proliferación de malware específico para sistemas operativos, como es el caso de macOS, pone de manifiesto la necesidad de estar alerta ante las nuevas amenazas que surgen en el panorama digital. Recientemente, Jamf Threat Labs identificó un nuevo tipo de malware denominado **CloudSyncD**, que se oculta dentro de un cliente de Zoom disfrazado, lo que plantea serias preocupaciones sobre la seguridad y la integridad de los sistemas macOS. Este descubrimiento no solo destaca la astucia de los atacantes, sino también la importancia de la vigilancia constante en el ámbito de la ciberseguridad.

### Detalles Técnicos

CloudSyncD fue descubierto el 15 de septiembre de 2023, durante un escaneo rutinario en VirusTotal, cuando aún se encontraba en fase de desarrollo. En cuestión de dos días, el malware evolucionó de una dirección de prueba privada a una infraestructura activa de comando y control, utilizando dominios reales. Este rápido desarrollo es indicativo de la creciente sofisticación en la creación y despliegue de malware.

El método de entrega de CloudSyncD es un clásico truco de macOS que simula un instalador normal. La imagen de disco se presenta como un volumen llamado **Zoom**, que incluye un icono de aplicación y un acceso directo a Aplicaciones. La imagen de fondo guía al usuario a través de un proceso paso a paso para eludir **Gatekeeper**, una característica de seguridad de macOS que normalmente bloquearía aplicaciones que no están firmadas adecuadamente. El malware utiliza una firma ad-hoc, lo que lo hace susceptible a ser bloqueado por el sistema operativo.

Una vez que la aplicación se inicia, aparece un diálogo falso solicitando la contraseña del usuario, alegando que es necesaria para continuar con la instalación. Este aviso persiste hasta que se introduce la contraseña correcta. Según el análisis de Jamf, una vez que se ingresa una contraseña, el "dropper" valida la entrada contra la cuenta local utilizando `dscl`, y no continúa hasta que la verificación es exitosa. Posteriormente, se muestra una ventana de progreso falsa que indica que se está "Descargando Zoom...".

La contraseña capturada no se envía de inmediato. En su lugar, se codifica en **base64**, se rellena con un texto aleatorio y se oculta dentro de un campo que parece un valor de caché inocente en un archivo de configuración falso llamado **data.json**. Este archivo está diseñado para parecerse a las preferencias de una aplicación común, lo que dificulta su identificación como malicioso a simple vista.

Un aspecto ingenioso del malware es su uso de caracteres Unicode invisibles para ocultar la ubicación real de la contraseña dentro del texto relleno. Después del número de versión visible, **1.0.0**, hay 48 caracteres invisibles que indican dónde comienza la contraseña y su longitud. Este método de ocultación asegura que la contraseña esté en una posición diferente en cada ejecución, aunque la técnica de enmascaramiento permanece constante.

El malware no descarga su carga útil de forma separada; la carga útil completa ya está incorporada en el dropper como un archivo Mach-O universal, que inicialmente intenta ejecutarse directamente desde la memoria. Sin embargo, en la mayoría de los sistemas macOS, la **Protección de Integridad del Sistema** (SIP) bloquea este método. Durante las pruebas, Jamf registró el fallo correspondiente, lo que indica que el malware opta por escribir la carga útil en un archivo temporal y ejecutarlo con **sudo**, utilizando la contraseña robada para obtener los privilegios necesarios.

### Impacto y Consecuencias

El impacto de CloudSyncD es significativo, ya que subraya la vulnerabilidad de los usuarios de macOS ante ataques que utilizan técnicas de ingeniería social avanzadas y métodos de ocultación sofisticados. Este tipo de malware no solo roba información sensible, como contraseñas, sino que también tiene la capacidad de recibir instrucciones de un servidor remoto, lo que permite a los atacantes ejecutar programas completos en la máquina comprometida. Esto amplía la superficie de ataque y complica la detección por parte de las soluciones de seguridad tradicionales.

Además, el hecho de que CloudSyncD no establezca persistencia en el sistema, como la instalación de un **LaunchAgent**, sugiere que los atacantes buscan un acceso furtivo y temporal, lo que dificulta aún más la identificación y remoción del malware.

### Contexto Histórico

La aparición de malware como CloudSyncD no es un fenómeno aislado. La historia reciente ha visto un aumento en las técnicas de ataque que emplean métodos de ocultación y suplantación. Por ejemplo, ataques anteriores como **KeRanger** y **MacRansom** también utilizaron mecanismos de engaño para infiltrarse en sistemas macOS. Este tipo de comportamiento refleja una tendencia más amplia en el ecosistema de amenazas, donde los atacantes mejoran continuamente sus tácticas para eludir las medidas de seguridad existentes.

### Recomendaciones

Para mitigar el riesgo de infección por malware como CloudSyncD, se recomienda a los usuarios de macOS que adopten varias medidas de seguridad. En primer lugar, es crucial mantener el sistema operativo y todas las aplicaciones actualizadas, ya que las actualizaciones a menudo incluyen parches para vulnerabilidades conocidas. Además, se debe tener especial cuidado al descargar aplicaciones y asegurarse de que provengan de fuentes confiables.

También se sugiere utilizar soluciones de seguridad robustas que puedan detectar y bloquear comportamientos sospechosos, así como implementar prácticas seguras de gestión de contraseñas. La educación sobre las técnicas de ingeniería social y la importancia de no proporcionar información sensible sin la debida verificación son esenciales para reducir la posibilidad de caer en trampas como las que emplea CloudSyncD.

En conclusión, el descubrimiento de CloudSyncD por parte de Jamf Threat Labs es un recordatorio de que, aunque los robos de información pueden dominar el panorama de amenazas, los atacantes siguen utilizando malware más discreto que permanece en la sombra hasta que se requiere un acceso adicional. Esta situación resalta la necesidad de una vigilancia constante y la implementación de medidas de ciberseguridad proactivas en el entorno digital actual.

Fake Zoom installer hides macOS backdoor CloudSyncD

Source: Security Affairs

Jamf Threat Labs found CloudSyncD while doing routine scanning on VirusTotal, buried inside a disguised Zoom client. They first spotted it on September 15, clearly still under construction, and within two days watched it move from a private test address to live command-and-control infrastructure on real domains. That’s a fast turnaround for something that started as an obviously unfinished build. The delivery method is a classic macOS trick, made to look like a normal installer. The disk image opens as a volume called Zoom, with an app icon and an Applications shortcut. The background image then guides the victim step by step on how to bypass Gatekeeper, because the app is only ad-hoc signed and macOS would normally block it. After the app starts, a fake dialog asks for the user’s password, claiming it is needed to continue the installation. The prompt keeps appearing until the password is correct. “Once a password is entered, the dropper validates it against the local account usingdscland does not continue until the check succeeds.” reads theanalysispublished by Jamf Threat Labs. “After the password has been validated a fake progress window readingDownloading Zoom...appears.” The captured password doesn’t get sent anywhere immediately. It gets base64 encoded, padded with a random amount of filler text, and buried inside a field that looks like an innocent cache value in a fake settings file named data.json. Nothing about that file screams malicious on a casual read, since it’s formatted to look exactly like ordinary application preferences with a theme and a language setting. The trick used to find the hidden password is also where the file gets its name. After the visible version number, 1.0.0, there are 48 invisible Unicode characters. They are zero-width spaces and zero-width non-joiners, so they cannot be seen in normal text. When decoded, they tell the malware where the real password starts and how long it is inside the padded text. The amount of filler changes each time, so the password is hidden in a different position on every run, while the technique stays the same. The malware does not download the payload separately. The full payload is already inside the dropper as a universal Mach-O file. It first tries to run the payload directly from memory through an anonymous file descriptor, avoiding writing it to disk. On most Macs, however, System Integrity Protection blocks this method. Jamf also saw the attempt fail during testing and recorded the exact error. When the fileless method fails, the malware writes the payload to a temporary file and runs it withsudo, using the password it just stole to get the privileges it needs. “The dropper does not download its payload. It carries a complete universal Mach-O inside itself, roughly 756 KB in the development build, and extracts it at runtime. The same payload is also present on disk inside the application bundle, so the dropper has two sources for it. The dropper first writes the payload to an anonymous file descriptor and attempts to execute it through/dev/fd, presumably to avoid writing the Mach-O to disk.” continues the analysis. “In our testing this failed, with the dropper logging/dev/fd spawn failed rc=13. This technique will fail on the majority of macOS systems due to System Integrity Protection. Upon failure, it usesmkstempto write the file temporarily to disk, then executes it using sudo along with the collected user’s password.” A cleanup script follows, assembled at runtime from scattered obfuscated fragments and designed to swap in a replacement app bundle before deleting itself either way. In the builds Jamf actually recovered, though, the replacement bundle simply doesn’t exist, so this entire swap mechanism never fires. It’s a feature built and wired up for a payload that hadn’t shipped yet. The second stage, which Jamf calls cloudsyncd after its disguised daemon name, is a fairly restrained implant once it’s actually running. It doesn’t set up persistence, doesn’t install a LaunchAgent, doesn’t rename itself to blend in the way its own configuration suggests it’s designed to. It just builds a working directory, logs its activity with encrypted records, and checks in with its server every 8 to 16 seconds carrying nothing but a hardware identifier. The more interesting part is what happens after the malware checks in with its server. The server can send back either a compressed archive to unpack or a complete executable to run. So the backdoor is not limited to sending individual shell commands. It can deliver and run entire programs, which gives defenders a different clue to look for: a suspicious new file being created or executed rather than a series of strange terminal commands. By the time Jamf published its research, the malware had moved beyond testing and was communicating with two live domains. Both were registered through the same registrar in 2011 and were protected by Cloudflare. At the time, neither domain was detected as malicious. All the samples also used the same encryption key and initialization vector. That means a single sample recovered by Jamf could potentially be used to decrypt the network traffic of other versions of the malware. “CloudSyncD is a good reminder that although infostealers may dominate the threat landscape, attackers still have use for quieter malware that lies low until further access is needed.” concludes the report. “Its behaviors illustrate how macOS malware continues to move toward native implementations, string protection, and execution paths that attempt to avoid writing payloads to disk, while still depending on the oldest technique available: asking the user for their password.” Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, malware)

Instalador falso de Zoom oculta puerta trasera en macOS llamada CloudSyncD | Ciberseguridad - NarcoObservatorio