Un instalador falso de Zoom usa CloudSyncD para mantener el acceso persistente en Mac

Un falso instalador de Zoom instala el backdoor CloudSyncD en Mac con privilegios root para mantener acceso persistente y distribuir malware.

Un instalador falso de Zoom usa CloudSyncD para mantener el acceso persistente en Mac
Malware

Imagen ilustrativa generada con IA

Una campaña para macOS documentada recientemente disfraza el backdoor CloudSyncD de instalador de Zoom y depende de que los usuarios ejecuten la aplicación maliciosa e introduzcan su contraseña.

Los investigadores de Jamf detectaron por primera vez el malware en desarrollo a mediados de septiembre. En cuestión de días aparecieron muestras adicionales con cambios que apuntaban a una transición de las pruebas al despliegue. La información disponible no atribuye la actividad a ningún actor de amenazas conocido ni cuantifica cuántos sistemas podrían haberse visto afectados.

CloudSyncD está diseñado para mantener el acceso, no para robar datos en una sola ocasión. Una vez instalado, recopila información sobre el Mac y sus usuarios, se comunica con la infraestructura de mando y control y puede servir de canal para distribuir cargas útiles adicionales.

El ataque comienza con una imagen de disco falsa de Zoom

La operación recurre a la ingeniería social para obtener acceso inicial. Se convence a la víctima para que descargue una imagen de disco que se monta como un volumen llamado Zoom, lo que le da la apariencia de un paquete de instalación legítimo de Zoom para Mac.

A continuación, la víctima debe abrir y activar la aplicación. Durante el proceso, el instalador falso solicita la contraseña del usuario. Aunque esta interacción podría parecer un intento de robar credenciales, el análisis de Jamf reveló que la contraseña se utiliza localmente para ejecutar el malware con privilegios de root. Según los investigadores, CloudSyncD no transmite la contraseña a su servidor de mando y control.

La información citada no indica que Zoom haya sufrido una brecha ni que se haya modificado su software legítimo. Los atacantes suplantan la marca Zoom para dar más credibilidad al paquete malicioso.

Esta diferencia es importante al clasificar un incidente. Una alerta relacionada con el instalador falso no debe considerarse automáticamente una infección convencional de un infostealer ni una prueba de que se hayan robado las credenciales de Zoom de la víctima. El objetivo observado es instalar un backdoor persistente con privilegios elevados.

Dos fuentes de la carga útil respaldan la cadena de ejecución del dropper

El dropper contiene una carga útil universal Mach-O completa. En la versión de desarrollo analizada por los investigadores, ocupaba aproximadamente 756 KB.

El cargador de CloudSyncD dispone de dos fuentes para obtener la misma carga útil. Puede extraer la copia integrada mientras se ejecuta, y hay otra copia almacenada en el paquete de la aplicación en disco. Esta duplicación ofrece al dropper más de una forma de obtener el ejecutable del backdoor durante la instalación.

El primer método de ejecución evita escribir la carga útil en un archivo normal con nombre. El dropper coloca el Mach-O en un descriptor de archivo anónimo e intenta ejecutarlo desde allí. Jamf indicó que este método suele fallar debido a la protección de integridad del sistema de macOS, o SIP.

A continuación, el malware recurre a un procedimiento más convencional. Escribe temporalmente la carga útil en el disco y la ejecuta mediante sudo, utilizando la contraseña que obtuvo del usuario durante la activación. Si la ejecución tiene éxito, consigue privilegios de root y puede instalarse como un daemon llamado CloudSyncD.

SIP interfiere, por tanto, con el método de ejecución preferido, pero no detiene por sí sola toda la cadena si la víctima ya ha proporcionado sus credenciales. El método alternativo demuestra por qué conviene prestar atención a las solicitudes de contraseña durante una instalación aparentemente rutinaria, sobre todo si el software procede de fuera de los canales de distribución aprobados por la organización.

CloudSyncD busca mantener el acceso, no realizar las tareas habituales de un infostealer

Una vez activo, CloudSyncD descifra los datos de configuración integrados en su binario e inicia sus operaciones de backdoor. Jamf atribuye al malware varias funciones principales:

  • recopilar información sobre el Mac comprometido;
  • obtener datos del sistema y del usuario;
  • realizar tareas de reconocimiento del equipo;
  • enviar la información recopilada a la infraestructura de mando y control;
  • mantener el acceso a lo largo del tiempo;
  • permitir la distribución de cargas útiles posteriores.

Estas funciones llevaron a los investigadores a clasificar CloudSyncD como un backdoor, y no como un ladrón de información típico. Recopila datos del equipo, pero las funciones analizadas no corresponden al modelo habitual de robo de credenciales, datos del navegador o monederos, común en los stealers para macOS de uso masivo.

Esta distinción también limita lo que puede deducirse de la infección inicial. CloudSyncD abre la puerta a la distribución de cargas útiles posteriores, pero la información disponible no identifica qué herramientas adicionales, si las hubo, se instalaron en sistemas concretos. Por eso, los equipos de respuesta deben investigar la actividad posterior en lugar de dar por sentado que se instaló una familia de malware específica como segunda fase.

No se ha identificado a ningún operador. Al evaluar la atribución, conviene distinguir entre la familia de malware, la persona o el grupo que la controla y la campaña concreta que distribuyó estos instaladores.

Las primeras muestras de desarrollo dieron paso a versiones pensadas para el despliegue

La primera muestra analizada por Jamf aún presentaba indicios de estar en desarrollo. Su configuración de mando y control apuntaba a una dirección de red privada y mantenía activados mensajes de depuración detallados.

Las versiones posteriores utilizaban otros endpoints de C2, lo que respaldó la evaluación de los investigadores de que el proyecto había superado la fase de pruebas internas. Pese a los cambios en los endpoints, las muestras conservaban muchas características en común.

Jamf encontró en las distintas versiones la misma tabla de ofuscación de cadenas, las mismas rutas de instalación, el mismo nombre de daemon, el mismo proceso de camuflaje, la misma clave de C2, el mismo vector de inicialización y las mismas semillas por cadena. Estos elementos comunes permiten relacionar técnicamente las muestras, aunque sus destinos de red sean distintos.

El material criptográfico compartido también puede resultar útil para la defensa. Según los investigadores, el material recuperado de una versión permite descifrar el tráfico de beaconing capturado y asociado con las demás muestras relacionadas. Los rastros comunes en los equipos también pueden facilitar la detección de varias versiones, en lugar de limitarla al primer archivo analizado.

La campaña utilizó dos dominios distintos para alojar varias versiones. Ambos se registraron en 2011 a través del mismo registrador y operaban mediante la infraestructura de Cloudflare. Esto no implica que Cloudflare estuviera involucrada.

Los dos dominios utilizaban además la misma ruta URI, con un formato que imitaba una solicitud de un script de jQuery. El objetivo aparente era hacer que el beaconing de C2 pareciera una descarga normal de JavaScript en los registros de red. El informe original sobre los hallazgos de Jamf indicó que, en el momento de su publicación, los dominios no tenían detecciones reportadas.

Los investigadores proporcionaron una lista más extensa de indicadores de compromiso (IOC), pero el material disponible no incluye los nombres de dominio, la URI, los endpoints, los hashes, los valores criptográficos ni otros indicadores exactos. No se deben reconstruir ni deducir esos valores a partir de la descripción del comportamiento.

Los equipos de defensa deben investigar la secuencia que va del instalador al daemon

Esta campaña se basa en la distribución de software malicioso, no en una vulnerabilidad de Zoom o macOS divulgada públicamente. La información disponible no describe ningún parche del proveedor, intervalo de versiones afectadas ni solución alternativa relacionada con el software.

Aun así, los equipos de defensa pueden utilizar la secuencia de ejecución observada como guía para sus investigaciones. Entre los elementos que conviene rastrear se encuentran una imagen de disco no fiable que se monta como Zoom, un instalador que solicita una contraseña, un intento fallido de ejecutar un Mach-O desde un descriptor de archivo anónimo y una ejecución posterior desde el disco mediante sudo.

También conviene buscar el daemon CloudSyncD en los Mac afectados y correlacionar su creación con la actividad de instalación, la elevación de privilegios y el tráfico saliente que imita la descarga de un script de jQuery. Como aquí no se reproducen las rutas ni los indicadores de red exactos, estos elementos sirven para orientar una investigación de comportamiento, no como reglas de detección listas para usar.

Las organizaciones pueden reducir el riesgo si dirigen a los usuarios a canales de distribución de software aprobados y tratan las solicitudes de contraseña inesperadas de instaladores descargados como posibles incidentes de seguridad. Si se sospecha que hay actividad de CloudSyncD, los equipos de respuesta deben investigar tanto la persistencia como la posible ejecución de cargas útiles posteriores. Eliminar únicamente la imagen de disco original no basta si el backdoor ya se ha instalado con privilegios elevados.

Las pruebas disponibles confirman la existencia de una familia de malware técnicamente coherente y de una operación de distribución en evolución. No permiten determinar el alcance de la campaña, identificar a las víctimas ni establecer quién la opera.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →