苹果迷苹果迷  2026-10-01 20:08 苹果家园 |  隐藏边栏 |   抢沙发 |  0 
文章评分 0 次,平均分 0.0 :
导语: 安全公司 Jamf 发现一个伪装成 Zoom 的 Mac 安装器,它把「如何手动放行未公证应用」的步骤直接印在安装器背景图上,引导用户绕过 Gatekeeper,同时植入信息窃取程序。

macOS 的 Gatekeeper 机制本来会拦住未公证的应用,装不上去。安全公司 Jamf 最近发现的这个假 Zoom 安装包没有去破解它,换了个思路——把绕过它的操作步骤,直接印在了安装器的背景图上。

假 Zoom 安装器的磁盘映像窗口,背景印着编号的操作步骤
假 Zoom 安装器的磁盘映像窗口,背景印着编号的「设置步骤」。图片来源:9to5Mac / Jamf

它长什么样:卷标就叫 Zoom 的磁盘映像

按 Jamf 的描述,这个被命名为 CloudSyncD 的恶意软件以磁盘映像的形式到达,挂载出来的卷标就叫 Zoom。它的布局和任何普通的 Mac 安装器没有区别:左边是应用图标,右边是指向「应用程序」文件夹的替身。

正常情况下,用户尝试安装一个苹果没有公证过的 Mac 应用,macOS 会拒绝打开。系统里确实留了手动放行的口子,但步骤比较琐碎,攻击者通常还得另外想办法说服用户去做。CloudSyncD 的「创新」就在于,把这套说服工作做进了设计里。

用磁盘映像分发 Mac 应用本身是常见做法,很多正规软件至今仍这么发布。麻烦在于,这个环节恰好是系统安全提示最容易出现的地方:应用没有经过公证,系统拦住,用户需要自己去设置里放行。攻击者要做的就是让这个过程看起来像安装流程的一部分,而不是一次安全例外。

关键在背景图:四步教你关掉系统防线

区别就在那张背景图上。它印着一份编号的 Setup 清单,引导用户先打开系统设置,进入「隐私与安全」,向下滚动到「安全性」一栏,点击「仍要打开」,最后输入管理员密码。

这几步正是手动放行未公证应用、绕过 Gatekeeper 的标准操作。把它包装成「安装步骤」,用户在做的时候很难意识到,自己关掉的是一道系统防线。

假 Zoom 安装包诱导用户绕过 Gatekeeper 的步骤梳理
图表来源:本站根据 Jamf 与 9to5Mac 报道整理制作

装上之后会怎样

从行为上看,这个安装包确实会装上正版的 Zoom——这大概也是它能骗过很多人的原因。但在装 Zoom 的同时,它还会植入一个信息窃取程序,记录用户输入的数据并回传攻击者的服务器,最快每 8 秒一次。

这种「真装软件、顺手偷数据」的组合,比纯弹窗报错的假安装包更难察觉。站内此前盘点过九月 Mac 上活跃的一批威胁(Mac 威胁盘点与假验证码入口),入口五花八门,共同点是都在诱导用户亲手关掉系统保护。

从攻击成本的角度看,这个案例还有一个值得注意的地方:它没有使用任何漏洞。整个链条依赖的是用户照着说明点了几次按钮,以及输入了一次管理员密码。系统层面的安全机制在这类攻击面前依然有效,只要用户没有主动把门打开。

这也意味着,传统的「装个杀毒软件就安全了」思路,在这类攻击面前效果有限。恶意程序是在用户授权之后才运行的,行为上和一个正常安装的 Zoom 没有明显差别,检测难度自然更高。真正起作用的还是安装之前那一步判断。

CloudSyncD 的行为与防护要点梳理
图表来源:本站根据 Jamf 与 9to5Mac 报道整理制作

怎么防

最有效的办法其实还是老规矩:Mac 应用只从 Mac App Store,或者可信开发者的官方网站下载。当一个安装器的说明在教你进系统设置里关闭安全选项、还要输入管理员密码时,基本可以直接停手。

另一个值得留意的点是,这类攻击越来越依赖「用户自己动手」。站内此前报道过伪造的 iPhone Duo 预订页面偷加密钱包(假预订页与加密钱包风险),思路是一样的:不正面攻击系统,攻的是人。在安装来源这件事上多花十秒确认域名和开发者,比事后排查省事得多。

如果怀疑自己已经装过这个假安装包,比较稳妥的顺序是:先断开网络,再用安全软件做一次全盘扫描,然后把机器上近期改过的账号密码逐个换掉——尤其是浏览器里保存的那些。信息窃取程序的危害在于外传是全自动的,发现得越晚,需要处理的账号就越多。

声明:本文来自投稿,不代表苹果家园立场,版权归原作者所有,欢迎分享本文,转载请保留出处!

发表评论

表情 格式 链接 私密 签到

友情链接

    扫一扫二维码分享