Malware no Mac usa falso Zoom para burlar o Gatekeeper

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Novo malware para macOS usa engenharia social para burlar o Gatekeeper.

Um novo malware distribuído por meio de um falso instalador do Zoom para Mac está sendo usado para atingir usuários de macOS. A ameaça, identificada pela Jamf Threat Labs como CloudSyncD, combina um arquivo .dmg adulterado com técnicas de engenharia social para convencer a vítima a ignorar uma proteção nativa do sistema.

O ataque chama atenção porque não depende apenas de uma vulnerabilidade técnica para passar pelo Gatekeeper. Os criminosos modificaram a apresentação visual do instalador para orientar o próprio usuário a alterar as configurações de segurança do macOS e permitir a execução do aplicativo.

A estratégia mostra como campanhas atuais podem combinar malware, falsificação de aplicativos e engenharia social para contornar mecanismos de proteção. Neste caso, o objetivo é instalar o CloudSyncD e estabelecer comunicação com uma infraestrutura controlada pelos invasores.

Como funciona o ataque do CloudSyncD no macOS

O ataque começa com a distribuição de um arquivo .dmg falso do Zoom. A imagem de disco foi preparada para se parecer com um instalador legítimo do aplicativo, aumentando a possibilidade de que a vítima execute o arquivo sem desconfiar.

Ao abrir a imagem, o usuário encontra uma interface semelhante àquela normalmente utilizada para instalar aplicativos no macOS. O problema é que o aplicativo apresentado como Zoom não é uma cópia legítima do software.

O sistema identifica que o aplicativo não atende aos requisitos esperados de segurança e bloqueia sua execução. É justamente nesse momento que o golpe passa a depender da engenharia social.

Código malicioso em pacotes npm compromete cadeia de suprimentos global

A tática visual para enganar o Gatekeeper no Mac

Em vez de tentar explorar uma falha no Gatekeeper, o instalador falso apresenta uma imagem de fundo especialmente preparada para orientar a vítima.

Essa imagem contém instruções passo a passo indicando que o usuário deve abrir as Configurações do Sistema, acessar Privacidade e Segurança e selecionar “Abrir Mesmo Assim” para permitir a execução do aplicativo.

A opção é legítima e faz parte dos mecanismos de segurança do macOS. O problema é utilizá-la para autorizar um programa cuja procedência não foi confirmada.

A técnica é eficiente porque transforma um alerta de segurança em uma suposta etapa necessária da instalação. Para um usuário que acredita estar instalando o Zoom, clicar em “Abrir Mesmo Assim” pode parecer apenas uma exigência do sistema.

Na realidade, a ação remove uma barreira que havia impedido a execução do aplicativo malicioso.

O instalador falso também tenta obter a senha do usuário

Depois de conseguir executar o aplicativo, o malware apresenta uma falsa solicitação de autenticação. A vítima é induzida a informar a senha da conta local do Mac.

Segundo a análise da Jamf, o componente responsável pela janela de autenticação utiliza o comando dscl para verificar a senha fornecida. A campanha também apresenta uma falsa tela de progresso que dá a impressão de que o Zoom está sendo instalado ou baixado.

Essa combinação de elementos ajuda a manter a vítima dentro da narrativa criada pelos criminosos. Em vez de perceber que acabou de autorizar um programa suspeito, ela pode acreditar que está apenas concluindo uma instalação que encontrou algum bloqueio inesperado.

O que o CloudSyncD faz depois da instalação

Depois de obter execução no sistema, o CloudSyncD instala um segundo estágio capaz de atuar como backdoor.

A análise da Jamf identificou comunicação periódica entre o malware e servidores de comando e controle (C2). Dependendo da execução analisada, essas comunicações ocorreram em intervalos de aproximadamente 8 a 16 segundos.

O servidor pode responder com instruções codificadas que são processadas pelo malware. Isso permite que o comprometimento vá além da simples instalação de um aplicativo falso.

É importante, porém, diferenciar o CloudSyncD de um infostealer tradicional. Segundo a investigação publicada pela Jamf, a amostra analisada não apresentava funcionalidades específicas para roubar dados de navegadores, itens do Keychain ou carteiras de criptomoedas. A senha solicitada durante a instalação também não foi observada sendo enviada diretamente aos operadores.

O principal risco identificado está na capacidade do segundo estágio de estabelecer comunicação com os servidores dos invasores e receber comandos remotamente.

Por que a engenharia social consegue burlar o Gatekeeper

O caso demonstra uma característica importante do modelo de segurança do macOS: proteções técnicas não substituem completamente a decisão do usuário.

O Gatekeeper verifica aplicativos obtidos fora de fontes confiáveis e utiliza informações como assinatura do desenvolvedor e autenticação da Apple para determinar se um programa pode ser executado com segurança. O macOS também conta com outras camadas, como o XProtect, para ajudar na detecção e no bloqueio de malware.

Entretanto, existem situações legítimas nas quais o próprio usuário pode autorizar a execução de um aplicativo bloqueado. É justamente essa possibilidade que a campanha explora.

O criminoso não precisa necessariamente encontrar uma maneira de quebrar o Gatekeeper. Basta convencer a vítima de que o bloqueio é um problema que precisa ser resolvido para concluir a instalação.

Essa abordagem é particularmente perigosa porque aproveita um comportamento legítimo do sistema e o transforma em parte da cadeia de ataque.

Como identificar um instalador falso e proteger seu Mac

A primeira medida de proteção é baixar aplicativos somente de fontes confiáveis. No caso do Zoom, o usuário deve utilizar os canais oficiais de distribuição em vez de arquivos .dmg recebidos por mensagens, anúncios suspeitos, sites desconhecidos ou páginas que imitam serviços populares.

Também é importante prestar atenção ao comportamento do instalador.

Um aplicativo que instrui o usuário a acessar as configurações de segurança do macOS para liberar sua execução merece uma verificação adicional. O mesmo vale para programas que solicitam uma senha administrativa ou da conta do Mac sem uma justificativa clara.

Antes de clicar em “Abrir Mesmo Assim”, confirme a origem do arquivo e verifique se você realmente esperava instalar aquele aplicativo.

No ambiente corporativo, administradores também podem utilizar ferramentas de gerenciamento para restringir alterações nas configurações de segurança e monitorar aplicativos executados nos dispositivos.

Se um usuário já executou um instalador suspeito, é recomendável interromper a atividade no equipamento e comunicar a equipe de TI ou segurança. Em uma organização, indicadores relacionados ao CloudSyncD podem ser utilizados para procurar sinais de comprometimento em outros Macs.

O caso reforça uma lição importante: o Gatekeeper continua sendo uma camada relevante de proteção, mas não deve ser tratado como um obstáculo que precisa ser desativado sempre que um aplicativo apresentar problemas para abrir. Quando um instalador pede explicitamente que o usuário ignore uma proteção do sistema, a origem e a legitimidade do software precisam ser verificadas antes de qualquer autorização.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.