Un faux installateur Zoom utilise CloudSyncD pour maintenir un accès persistant aux Mac

Un faux installateur Zoom déploie CloudSyncD sur macOS pour garder un accès persistant avec privilèges root après vol du mot de passe.

Un faux installateur Zoom utilise CloudSyncD pour maintenir un accès persistant aux Mac
Malware

Image d’illustration générée par IA

Une campagne visant macOS, documentée récemment, dissimule la porte dérobée CloudSyncD dans un installateur Zoom. Pour que l’infection aboutisse, les utilisateurs doivent lancer l’application malveillante et saisir leur mot de passe.

Les chercheurs de Jamf ont repéré le malware en cours de développement à la mi-septembre. D’autres échantillons sont apparus quelques jours plus tard, avec des modifications qui indiquent un passage de la phase de test à celle du déploiement. Les informations disponibles ne rattachent pas cette activité à un acteur malveillant identifié et ne précisent pas combien de systèmes ont pu être touchés.

CloudSyncD est conçu pour maintenir un accès durable, et non pour dérober des données ponctuellement. Une fois installé, il dresse un profil du Mac, collecte des informations sur le système et l’utilisateur, communique avec une infrastructure de commande et de contrôle et peut servir à distribuer d’autres charges utiles.

L’attaque commence par une fausse image disque de Zoom

L’opération recourt à l’ingénierie sociale pour obtenir un premier accès. La victime est incitée à télécharger une image disque qui se monte sous la forme d’un volume nommé Zoom, donnant l’apparence d’un véritable paquet d’installation de Zoom pour Mac.

La victime doit ensuite ouvrir et lancer l’application. Au cours de cette étape, le faux installateur lui demande son mot de passe. Si cette demande évoque un vol d’identifiants, l’analyse de Jamf montre que le mot de passe est utilisé localement pour exécuter le malware avec les privilèges root. Selon les chercheurs, CloudSyncD ne transmet pas le mot de passe à son serveur de commande et de contrôle.

Rien dans les informations citées n’indique que Zoom ait été compromis ou que son logiciel légitime ait été modifié. La marque Zoom est usurpée pour rendre le paquet malveillant plus crédible.

Cette distinction est importante lors du triage d’un incident. Une alerte liée au faux installateur ne doit pas être automatiquement classée comme une infection par un voleur d’informations classique, ni considérée comme la preuve que les identifiants Zoom de la victime ont été dérobés. L’objectif observé est d’installer une porte dérobée persistante avec des privilèges élevés.

Deux sources de charge utile alimentent la chaîne d’exécution du dropper

Le dropper contient une charge utile Mach-O universelle complète. Dans la version en développement examinée par les chercheurs, elle faisait environ 756 Ko.

Le chargeur de CloudSyncD dispose de deux sources pour cette même charge utile. Il peut extraire la copie intégrée pendant son exécution ; une autre copie est stockée sur disque dans le bundle de l’application. Cette duplication offre au dropper plusieurs moyens d’obtenir l’exécutable de la porte dérobée pendant l’installation.

Sa première méthode d’exécution évite d’écrire la charge utile dans un fichier classique portant un nom. Le dropper place le Mach-O dans un descripteur de fichier anonyme, puis tente de l’exécuter directement depuis celui-ci. Jamf indique que cette méthode échoue généralement en raison de la protection de l’intégrité du système de macOS, ou SIP.

Le malware se rabat alors sur une séquence plus classique. Il écrit temporairement la charge utile sur le disque, puis la lance via sudo, en fournissant le mot de passe saisi par l’utilisateur au moment de l’activation. Si l’exécution réussit, le malware obtient les privilèges root et peut s’installer comme daemon sous le nom CloudSyncD.

SIP entrave donc la méthode d’exécution privilégiée, mais ne bloque pas à lui seul l’ensemble de la chaîne lorsque la victime a déjà fourni ses identifiants. Cette solution de repli montre pourquoi les demandes de mot de passe affichées lors d’une installation en apparence ordinaire doivent éveiller la méfiance, en particulier lorsque le logiciel provient d’une source qui n’est pas approuvée par l’organisation.

CloudSyncD vise à maintenir l’accès, pas à voler des informations de manière classique

Une fois actif, CloudSyncD déchiffre les données de configuration intégrées à son binaire et lance ses opérations de porte dérobée. Jamf attribue plusieurs fonctionnalités clés au malware :

  • dresser le profil du Mac compromis ;
  • collecter des informations sur le système et l’utilisateur ;
  • effectuer une reconnaissance de la machine ;
  • envoyer les informations collectées à une infrastructure de commande et de contrôle ;
  • maintenir l’accès au fil du temps ;
  • permettre la distribution de charges utiles ultérieures.

Au vu de ces capacités, les chercheurs classent CloudSyncD parmi les portes dérobées plutôt que parmi les voleurs d’informations classiques. Le malware collecte des données sur la machine, mais les fonctionnalités analysées ne correspondent pas au modèle habituel des voleurs macOS opportunistes, qui ciblent les identifiants, les données de navigation ou les portefeuilles numériques.

Cette distinction limite également les conclusions que l’on peut tirer de la seule infection initiale. CloudSyncD ouvre la voie à l’exécution de charges utiles ultérieures, mais les informations disponibles ne précisent pas quels outils supplémentaires ont éventuellement été installés sur des systèmes particuliers. Les équipes d’intervention doivent donc rechercher d’éventuelles activités ultérieures plutôt que de supposer qu’une famille de malwares précise a été utilisée en deuxième étape.

Aucun opérateur n’a été identifié. Dans les évaluations d’attribution, il convient donc de distinguer la famille de malware, la personne ou le groupe qui la contrôle et la campagne précise ayant distribué ces installateurs.

Les artefacts de développement ont laissé place à des échantillons conçus pour le déploiement

Le premier échantillon examiné par Jamf portait encore des signes de développement actif. Sa configuration de commande et de contrôle pointait vers une adresse réseau privée, et la sortie de débogage détaillée était toujours activée.

Les versions ultérieures utilisaient d’autres points de terminaison C2, ce qui étaye l’évaluation des chercheurs selon laquelle le projet dépassait le stade des tests internes. Malgré ces changements, les échantillons conservaient un grand nombre de caractéristiques communes.

Jamf a retrouvé d’une version à l’autre la même table d’obfuscation des chaînes de caractères, les mêmes chemins d’installation, le même nom de daemon, le même déguisement de processus, la même clé C2, le même vecteur d’initialisation et les mêmes graines par chaîne. Ces éléments récurrents relient techniquement les échantillons, même lorsque leurs destinations réseau diffèrent.

Les éléments cryptographiques communs sont également utiles aux défenseurs. Selon les chercheurs, les éléments récupérés sur une version peuvent servir à déchiffrer le trafic beacon capturé associé aux échantillons apparentés. Les artefacts communs sur les machines peuvent, de la même manière, faciliter la détection de plusieurs versions, et pas seulement du premier fichier analysé.

La campagne a utilisé deux domaines distincts pour héberger plusieurs versions. Les deux avaient été enregistrés en 2011 auprès du même bureau d’enregistrement et fonctionnaient derrière l’infrastructure de Cloudflare. Cette présence ne signifie pas que Cloudflare ait été impliqué.

Les deux domaines utilisaient également le même chemin URI, formaté de manière à ressembler à une requête de script jQuery. L’objectif apparent était de faire passer les beacons C2 pour de simples récupérations de JavaScript dans les journaux réseau. Selon l’article consacré aux conclusions de Jamf, aucun signalement concernant ces domaines n’avait été publié au moment de sa rédaction.

Les chercheurs ont fourni une liste d’IOC plus complète, mais les informations disponibles ne contiennent ni les noms de domaine, ni l’URI, ni les points de terminaison, ni les hachages, ni les valeurs cryptographiques ou autres indicateurs exacts. Ces valeurs ne doivent pas être reconstituées ni déduites de la description du comportement.

Les défenseurs doivent examiner la séquence qui mène de l’installateur au daemon

Cette campagne repose sur la distribution de logiciels malveillants, et non sur une vulnérabilité divulguée dans Zoom ou macOS. Les informations disponibles ne mentionnent ni correctif de fournisseur, ni plage de versions concernées, ni solution de contournement logicielle.

Les défenseurs peuvent néanmoins s’appuyer sur la séquence d’exécution observée pour orienter leurs investigations. Parmi les éléments à rechercher : une image disque non fiable qui se monte sous le nom Zoom, un installateur qui demande un mot de passe, une tentative infructueuse d’exécuter un Mach-O depuis un descripteur de fichier anonyme, puis une exécution depuis le disque via sudo.

Les équipes doivent également rechercher le daemon CloudSyncD sur les Mac touchés et corréler sa création avec l’activité d’installation, l’élévation des privilèges et le trafic sortant qui ressemble à la récupération d’un script jQuery. Comme les chemins et les indicateurs réseau précis ne sont pas reproduits ici, il s’agit de pistes d’investigation comportementales plutôt que de règles de détection prêtes à l’emploi.

Les organisations peuvent réduire les risques en orientant les utilisateurs vers des canaux approuvés de distribution de logiciels et en considérant comme des événements de sécurité potentiels les demandes de mot de passe inattendues provenant d’installateurs téléchargés. En cas de suspicion d’activité liée à CloudSyncD, les équipes d’intervention doivent évaluer à la fois la persistance et l’exécution éventuelle de charges utiles ultérieures. La suppression de la seule image disque d’origine ne suffirait pas si une porte dérobée a déjà été installée avec des privilèges élevés.

Les éléments disponibles attestent l’existence d’une famille de malwares techniquement cohérente et d’une opération de distribution en évolution. Ils ne permettent pas d’établir l’ampleur de la campagne, l’identité de victimes précises ni celle de l’opérateur.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →