CloudSyncD: фейковый установщик Zoom прячет пароль в zero-width Unicode и ставит бэкдор на macOS
Jamf Threat Labs описала двухэтапный бэкдор CloudSyncD для macOS. Поддельный установщик Zoom заставляет жертву обойти Gatekeeper и ввести пароль администратора, который скрывается в файле-приманке через zero-width Unicode, после чего через sudo запускается Mach-O-имплант с root-правами и связью с C2.
- Фейковый DMG Zoom требует обойти Gatekeeper и ввести пароль администратора
- Пароль прячется в data.json через zero-width Unicode и передаётся в sudo
- Имплант шлёт на C2 UUID, CPU, RAM, ОС и имя пользователя каждые 8–16 секунд
- C2-трафик идёт на orchid-led[.]com и bjzhishang[.]com по пути /macos/jquery.js
Читать дальше
Безопасность