
「CloudSyncD」は、偽のZoomインストーラーを初期感染ベクトルとし、macOS端末上に潜伏する2段階構造(ドロッパー+バックドア)の新型マルウェアです。
不特定多数を狙う一般のmacOS向けマルウェアの約8〜9割が「即金性を重視し、感染直後に暗号資産やブラウザ情報を盗み出すインフォスティーラー(情報窃取型)」であるのに対し、CloudSyncDは情報の即時窃取を行わず、端末内に長期間潜伏する『純粋なバックドア』の構築を目的としている点がきわめて異質で珍しい特徴です。
特徴的な部分をみてみましょう。
- インフォスティーラーを排した「純粋なバックドア」の構築(珍しい点)
第1段階のドロッパー(app_installer)によって第2段階で展開されるバックドア本体のcloudsyncd(Mach-Oユニバーサルバイナリ)は、ChaCha20-Poly1305で暗号化された通信を行い、8〜16秒間隔でC2サーバへ定期通信(ビーコン)を送ります。- 従来との違い
従来のMac向けトロイの木馬のように「キーチェーンの抽出」「ブラウザデータや暗号資産の強奪」といった機能は一切含まれていません。
「偽インストーラー」という安直な手口で感染させながら、目的は情報の強奪ではなく「将来的な追加コマンド実行や社内ネットワーク侵入のための足場(持続的アクセス権)確保」に特化しています。
- 従来との違い
- パスワードの「外部非送信」と「高度な隠蔽(ゼロ幅スペース)」
第1段階のドロッパー(app_installer)は「Zoomのアップデート」等を装って偽認証ダイアログを表示し、正しく入力されるまでdsclコマンドでローカル検証を繰り返します。- 従来との違い
盗んだパスワードをC2サーバへ送信して逃げ切る一般的な手法とは異なり、設定ファイル(~/.config/zoom/data.json)内にゼロ幅Unicode(Zero-Width Unicode)を埋め込むことで不可視化した状態でローカル保存します。
これはパスワード盗難ではなく、後からバックドアをsudo(管理者権限)で昇格実行し続けるための「持続的権限の保持」を目的としています。
- 従来との違い
- ファイルレス実行の試みとフォールバック(macOSセキュリティ制限への適応)
ドロッパーは、ディスク上にバイナリを残さない「ファイルレス実行(/dev/fd経由)」を試みます。- 従来との違い
macOSの各種セキュリティ制限(SIPや実行権限保護など)が有効な環境ではファイルレス実行が失敗(エラーコード13)するため、自動的にmkstempを用いた一時ディスク保存+sudo実行へとフォールバックします。
macOS固有の厳格なセキュリティ制限をあらかじめ想定し、二重の起動ロジックを用意している高度な設計が覗えます。
- 従来との違い
従来のMac向けマルウェアは、偽インストーラーなどを介してユーザーを騙し、感染直後にブラウザの資格情報や暗号資産ウォレットを即座に奪い取る「インフォスティーラー(情報窃取型)」が主流でした。
しかし、今回分析されたCloudSyncDはこうした即金型の挙動をいっさい見せず、収集した管理者パスワードすら外部へ送信せずに「ゼロ幅Unicode」を用いてローカルの設定ファイル内に隠蔽保持します。
その真の狙いは、高い権限を持ったバックドアとしてMac内部に静かに潜伏し、C2サーバとの暗号化通信を維持しながら追加の攻撃コマンドを待つ「持続的な足場の確保」にあります。
対策としては、ZoomなどのWeb会議ツールを必ず公式サイトや信頼できるストアのみから入手する基本の徹底に加え、~/.config/zoom/data.json のような不審な設定ファイルの作成や、非標準プロセスによる dscl コマンドの実行といったローカル上の潜伏痕跡を検知する体制の構築が不可欠です。
「Macは感染しても個人情報や暗号資産がすぐに盗み出されるインフォスティーラーが多い」というこれまでの固定概念を覆す、非常に興味深くも不気味な脅威だと感じます。
偽Zoomインストーラーという極めて古典的かつ手軽な手口で入り込みながら、その目的が「即座のデータ強奪」ではなく「静かな長期潜伏と足場固め」にあるというギャップには強い警戒を覚えます。
攻撃者が感染させたmacOS端末を単なるデータ窃取の対象としてではなく、企業や組織の内部ネットワークへ深く侵入するための「持続的な中継拠点」として利用しようとしている意図が透けて見え、macOSのセキュリティ対策においても「感染後の持続的潜伏(バックドア)の検知」というWindowsと同等の高度な監視視点がより一層求められる時代に入ったことを強く実感させられます。
CloudSyncD: a two-stage macOS backdoor that hides a phished password in zero-width Unicode
https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/
| この記事をシェア |
|---|