01/10/2026
⚠️ 這個 Zoom 安裝檔,會一步步誘導你繞過 Mac 的保護
Jamf Threat Labs 公布一支新的 macOS 後門 CloudSyncD。它偽裝成 Zoom 安裝檔,打開後跟一般安裝視窗沒兩樣,唯一的差別是背景圖上印著一份「設定步驟」:
1️⃣ 打開「系統設定」
2️⃣ 按一下「隱私權與安全性」
3️⃣ 按「強制打開」
4️⃣ 輸入管理者密碼
Mac 明明已經把這個來路不明的程式擋下來了,它乾脆誘導你自己放行。
放行之後,它再跳出一個模仿系統樣式的假授權視窗,騙到你的密碼,用管理者權限啟動後門。後門每 8 到 16 秒回報一次,安靜等攻擊者送新的程式進來執行。
〘 這支後門特別的地方 〙
🔇 不偷資料:不碰瀏覽器、鑰匙圈和加密貨幣錢包,只是先把位子佔好
👻 名單擋不到:連線的網域是 2011 年註冊的老網域,撰文時沒有任何防毒偵測
⏱️ 動作很快:從開發版到接上真實伺服器,只花兩天
〘 企業可以在哪裡擋下它 〙
整條攻擊鏈有兩個關卡都需要管理者權限:按「強制打開」,以及用你的密碼啟動後門。員工平常用一般使用者帳號,兩關都過不去。再搭配 Self Service 提供正規軟體、macOS 27 的應用程式允許清單與行為偵測,騙局就很難走到最後。
給員工的一句話:正規軟體不會叫你去系統設定按「強制打開」。
完整拆解與 IT 檢查點都在這篇 👇
https://www.kkco.com.tw/cases/cloudsyncd-fake-zoom-installer/
可立可是全球唯一同時具備 Jamf Elite Partner、MSP 與 MSSP 三項認證的合作夥伴,協助企業把 Mac 機隊的帳號權限、軟體來源與威脅防護,變成例行的託管服務。
#惡意程式 #資訊安全 #可立可