偽ZoomインストーラーでmacOSを狙う「CloudSyncD」、Gatekeeper回避を誘導しバックドアを実行

セキュリティニュース

投稿日時: 更新日時:

偽ZoomインストーラーでmacOSを狙う「CloudSyncD」、Gatekeeper回避を誘導しバックドアを実行

Jamf Threat Labsは2026年9月30日、Zoomを装った偽インストーラーからmacOS向けバックドア「CloudSyncD」を実行するマルウェアを確認したと公表しました。

結論として、今回の攻撃はmacOSの脆弱性を使ってGatekeeperを突破するものではありません。偽Zoomインストーラーがユーザーに「Open Anyway」を選択させ、Macのログインパスワードを入力させるソーシャルエンジニアリングによってセキュリティ機能を回避します。

入力されたパスワードは第二段階のバックドアを管理者権限で実行するために利用されます。CloudSyncDは感染端末のシステム情報をC2サーバーへ送信し、追加のMach-O実行ファイルを受け取って実行できる機能を備えています。

一方、二次報道の一部ではCloudSyncDを「persistent backdoor」と表現していますが、一次情報であるJamf Threat Labsの解析ではLaunchAgentやLaunchDaemonなどによる永続化は確認されていません。また、ブラウザデータやキーチェーン、暗号資産ウォレットを窃取する一般的な情報窃取型マルウェアの機能も確認されていません。

CloudSyncDのサマリー

  • Jamf Threat Labsは2026年9月15日、VirusTotalの監視中に開発段階とみられるCloudSyncDを発見しました。
  • その2日後には、到達可能なC2インフラへ接続するライブビルドを複数確認しています。
  • マルウェアはZoom.dmgとして配布され、Zoomのインストーラーに見える画面を表示します。
  • ユーザー自身にmacOSの「Open Anyway」を実行させ、Gatekeeperの警告を回避させます。
  • 偽の認証ダイアログでMacのログインパスワードを入力させ、ローカルで正しいパスワードか検証します。
  • 入力されたパスワードは設定ファイル内に隠して保存され、第二段階のバックドアをsudoで実行するために使われます。
  • Jamfの解析では、入力したパスワードがC2サーバーへ送信される挙動は確認されていません。
  • 第二段階はApple siliconとIntelの両方に対応するUniversal Mach-Oです。
  • CloudSyncDは端末情報をC2へ送信し、追加の実行ファイルを受け取って実行できます。
  • Jamfが解析したサンプルでは永続化処理は確認されていません。
項目 内容
公表日 2026年9月30日
調査組織 Jamf Threat Labs
マルウェア CloudSyncD
対象OS macOS
対象アーキテクチャ Apple silicon / Intel
偽装対象 Zoom
初期ファイル Zoom.dmg
主な手口 Gatekeeper回避をユーザーに誘導、偽認証画面
第二段階 macOSバックドア
C2通信 確認あり
追加ペイロード実行 可能
永続化 Jamfの解析では確認されず

偽Zoomインストーラーが「Open Anyway」をユーザーに実行させる

CloudSyncDは、Zoomを装ったディスクイメージとして配布されます。

マウントするとZoomのアプリケーションアイコンとApplicationsフォルダへのエイリアスが表示され、一般的なMacアプリのインストーラーに見えるよう作られています。

ただし、アプリはAppleのDeveloper IDで正規署名されておらず、Notarizationも受けていません。このためmacOSでは通常のダブルクリックによる起動が拒否されます。

攻撃者はこの制御を技術的に破るのではなく、インストーラーの背景画像に手順を表示し、ユーザー自身に「システム設定」→「プライバシーとセキュリティ」から「Open Anyway」を選択させます。

Appleも、署名・Notarizationされていないアプリを実行するとMacや個人情報がマルウェアの危険にさらされる可能性があり、「Open Anyway」による例外実行は信頼できる入手元だと確信できる場合に限るよう案内しています。

今回のCloudSyncDは、macOSのセキュリティ機能そのものの脆弱性ではなく、ユーザーの操作を誘導して既存の例外機能を利用する攻撃です。

こうした、人間の判断や操作を利用してセキュリティ制御を回避する手法はソーシャルエンジニアリングの一例です。

偽の認証画面でMacのログインパスワードを入力させる

インストーラーを起動すると、CloudSyncDは偽の認証ダイアログを表示し、ユーザーへログインパスワードの入力を求めます。

入力されたパスワードはmacOSのdsclを使ってローカルアカウントと照合され、正しいパスワードが入力されるまで処理を進めません。

認証後には「Downloading Zoom…」という進捗画面が表示されますが、Jamfが解析した実行チェーンでは、この表示の裏で通常のZoomダウンロードが進んでいるわけではありません。

パスワードはdata.jsonという設定ファイルへ保存されますが、そのままではなく、ランダムな文字列の中にBase64形式で埋め込まれます。さらに、保存位置を示す情報を表示されないゼロ幅Unicode文字で隠す仕組みが使われていました。

Jamfの解析では、このパスワードがC2へ送信される動作は確認されていません。パスワードは主に第二段階のマルウェアをsudoで管理者権限実行するために使われています。

CloudSyncDはマルウェアですが、ブラウザの保存情報、Keychain、暗号資産ウォレットなどを収集する一般的なインフォスティーラーとは挙動が異なります。

第二段階のバックドアはApple siliconとIntelの両方に対応

第一段階のドロッパーには、第二段階となるバックドアがあらかじめ内包されています。

開発ビルドでは約756KBのUniversal Mach-Oとして格納されており、Apple siliconのarm64とIntelのx86_64の両方で動作できる構成です。

ドロッパーは最初に、第二段階を匿名ファイルディスクリプタ経由で実行し、ディスクへの書き込みを避けようとします。

ただしJamfのテストでは、この方法はmacOSのSystem Integrity Protection(SIP)の影響で失敗しました。その場合、一時ファイルとしてディスクへ書き出し、ユーザーから取得したパスワードを使ってsudo経由で実行します。

この点からも、攻撃者がmacOSの防御機能を直接突破しているというより、ユーザーが入力した正規の認証情報を利用して実行権限を得る構成であることが分かります。

CloudSyncDは端末情報を送信し追加の実行ファイルを受け取れる

第二段階が起動すると、CloudSyncDはハードウェアUUID、CPU、コア数、メモリ、OS、マシン名、ユーザー名、MACアドレス、ハードウェアモデルなどの情報を収集します。

最初のC2通信では約2KBの端末情報を送信し、その後はハードウェアUUIDを含むビーコン通信を繰り返します。Jamfが解析したライブビルドでは、通信間隔は8~16秒でした。

C2からtaskを受信した場合には、暗号化されたデータを復号し、gzip形式のtarアーカイブやMach-O実行ファイルとして処理します。

つまりCloudSyncD自体の機能を大量に組み込むのではなく、攻撃者が感染後に追加の実行ファイルを配布できるバックドアとして設計されています。

Jamfはライブビルドから、次のC2エンドポイントを確認しています。

  • orchid-led[.]com/macos/jquery[.]js
  • bjzhishang[.]com/macos/jquery[.]js

いずれもURIをjquery.jsとしており、通常のJavaScriptファイルへのアクセスに見せかける構成です。

「永続化するバックドア」とは確認されていない

CloudSyncDについて注意したいのが永続化です。

Jamfが解析したサンプルでは、LaunchAgentやLaunchDaemonの作成、設定されたインストール先へのバイナリ配置、cloudsyncdへのプロセス名変更など、再起動後も自動実行するための永続化処理は確認されませんでした。

そのため、現時点の一次情報に基づけば「永続化機能を持つことが確認されたバックドア」と断定するのは適切ではありません。

一方で、CloudSyncDにはC2から追加のMach-Oファイルなどを受信して実行する機能があります。後続ペイロードによって別の永続化手段が導入される可能性まで否定されたわけではないため、感染が疑われる端末では第二段階以降の調査が必要です。

また、Jamfが確認した開発ビルドでは、正規アプリに見せるためのアプリケーション置換機能のコードは存在したものの、置換対象となるアプリケーション自体は含まれておらず、解析環境でも実行されませんでした。

情報システム部門が確認したい対策

今回の攻撃では「Macだから不審なアプリを実行できない」という前提では防げません。ユーザー自身がGatekeeperの警告を解除し、管理者パスワードを入力することでマルウェアが実行されるためです。

企業では、Zoomなど業務で広く利用するアプリを従業員が検索して個別に入手する運用を避け、MDMや社内ポータルなど管理された経路から配布する方法を検討します。

Appleはデバイス管理サービスを利用してGatekeeperポリシーの変更を制限できると説明しています。管理対象Macでは、未署名・未Notarizationアプリの例外実行をユーザー判断だけに任せない構成も確認対象になります。

すでにCloudSyncDの実行が疑われる場合は、Jamfが公開したファイルハッシュ、C2ドメイン、data.json、sync.errなどのIOCを利用して端末を調査します。

エンドポイント上のプロセス実行、ファイル作成、外部通信などを継続的に監視する場合は、EDR(Endpoint Detection and Response)によるMac端末の監視も確認対象です。

特に今回のように、ユーザーが自らセキュリティ警告を解除した後にマルウェアが実行される攻撃では、予防だけでなく実行後の挙動を検知・調査できる体制が必要になります。

主なIOC

種別 IOC
配布ファイル Zoom.dmg
Zoom.dmg SHA256 faf2eea05f3c9f1c4ef8f6be339f5459a38f95cfd9d512bc24e2803230e5c7bf
C2ドメイン orchid-led[.]com
C2ドメイン bjzhishang[.]com
C2パス /macos/jquery.js
設定ファイル ~/.config/zoom/data.json
ログ ~/.local/share/cloudsync/.config/logs/sync.err
一時スクリプト $TMPDIR/.app_swap_<pid>.sh

出典