2026-10-02 · 来源:{'name': 'IT之家资讯·中继', 'url': 'https://www.ithome.com/1/009/334.htm'}

Jamf披露的CloudSyncD每8至16秒回连服务器,随时接收新指令。
一枚新生木马最狡猾之处,不在攻破防线,而在让受害者亲手拆掉防线。安全公司 Jamf Threat Labs 10 月 2 日披露,代号 CloudSyncD 的 macOS 木马正伪装成 Zoom 会议软件的安装程序传播。它处理窃得密码的手法相当少见:并不把管理员密码直接回传给黑客,而是将其写入一个伪装成普通 Zoom 配置文件的文件中,再利用不可见的 Unicode 字符标记密码所在位置,供后门程序随后读取。
攻击的起点是一批山寨网站。钓鱼安装程序的界面与普通 Mac 安装程序高度相似,异常点集中在背景图片——那里列出了一份所谓的“安装步骤”:打开“系统设置”,进入“隐私与安全性”,点击“仍要打开(Open Anyway)”,再输入 Mac 管理员密码。这一连串操作,实质是诱导用户亲手关掉 macOS 内置的 Gatekeeper 安全机制。操作完成后,恶意安装程序还会弹出一个伪造的授权窗口再次索取密码,CloudSyncD 会将输入的密码与当前 Mac 账户进行验证,错误就再要一次,直到拿到正确密码为止。
得手之后,后门程序借助管理员权限在系统中运行,并每隔约 8 至 16 秒向服务器查询新指令。攻击者既可以下发可执行文件,也可以发送压缩文件,为后续远程部署其他恶意工具提供条件。
Jamf Threat Labs 给出的防范建议相当直接:只从 App Store 下载应用;不要仅凭所谓“安装程序提示”就输入管理员密码——大多数正常的 macOS 应用根本不会提出这种要求;在确认软件来源之前,宁可中止安装,以免被黑客乘虚而入。
萬安算交所 AIXX · 算力硬件实名会员制交易平台 · 进入货源大厅