CloudSyncD: puerta trasera para macOS en un falso Zoom
Una puerta trasera para macOS recién documentada, llamada CloudSyncD, está llegando a sus víctimas a través de un falso instalador de Zoom, según los investigadores de Jamf. El malware da a los atacantes un acceso persistente y discreto a los Mac infectados.
Jamf detectó CloudSyncD por primera vez a mediados de septiembre, cuando todavía estaba en desarrollo. En pocos días, los investigadores encontraron más muestras, que apuntaban a que los operadores ya habían terminado las pruebas y habían empezado a usar el malware contra objetivos reales.
Una imagen de disco que se hace pasar por Zoom
El ataque se basa en la ingeniería social. A las víctimas se las convence o se las engaña para que descarguen lo que parece un instalador de Zoom para Mac. Si pican, reciben una imagen de disco que se monta como un volumen llamado Zoom.
La imagen de disco contiene un dropper, y la carga útil va empaquetada dentro de él. No pasa nada hasta que la víctima ejecuta el dropper, y de ahí el disfraz de Zoom. La víctima sigue lo que parece una instalación normal de Zoom, pero el proceso instala CloudSyncD en su lugar.
Según los investigadores, el dropper "lleva dentro un Mach-O universal completo, de unos 756 KB en la versión de desarrollo, y lo extrae en tiempo de ejecución". Una segunda copia de la carga útil se encuentra en el disco, dentro del paquete de la aplicación, de modo que el dropper puede obtenerla de cualquiera de los dos sitios.
La contraseña del usuario como plan B
El dropper escribe primero la carga útil en un descriptor de archivo anónimo e intenta ejecutarla desde ahí sin tocar el disco. En la mayoría de los casos esto falla por culpa de la Protección de la Integridad del Sistema (SIP) de macOS, la función integrada que limita lo que el software puede modificar en el sistema.
Cuando eso ocurre, el dropper escribe el archivo en el disco durante un breve momento y lo ejecuta con sudo. Para ello utiliza la contraseña que la víctima introdujo durante la falsa instalación, lo que otorga a la puerta trasera privilegios de root.
CloudSyncD guarda su configuración cifrada dentro del binario y solo la descifra en tiempo de ejecución. Funciona como un daemon llamado CloudSyncD.
De versión de pruebas a campaña real
La primera muestra que analizó Jamf no estaba claramente lista para usarse. Su dirección de mando y control (C2) apuntaba a una red privada y aún tenía activado un registro de depuración muy detallado.
Eso ya ha cambiado. Los investigadores encontraron varias versiones que se comunicaban con dos dominios distintos. Ambos usan la misma ruta URI, diseñada para parecer un script de jQuery, de forma que la señal del malware se asemeje a una petición de JavaScript corriente. Los dos dominios se registraron en 2011 a través del mismo registrador y están detrás de Cloudflare. Ninguno de ellos aparecía marcado por los proveedores de seguridad cuando se publicó la investigación.
Las distintas versiones también comparten mucho material interno. "Todas las versiones comparten la misma tabla de ofuscación de cadenas, las mismas rutas de instalación, el mismo nombre de daemon y el mismo disfraz de proceso y, lo que es más revelador, la misma clave de C2 y el mismo vector de inicialización, hasta las semillas idénticas por cadena", explicaron los investigadores. "Solo cambia el endpoint. Por tanto, el tráfico de señalización capturado puede descifrarse con el material recuperado de cualquier versión, y los indicadores en el equipo valen para todas ellas".
Una puerta trasera, no un ladrón de datos
La forma en que se distribuye CloudSyncD se parece a la de una campaña típica de infostealers, pero su función es otra. No tiene las funciones habituales de robo de datos. La contraseña que recopila no se envía a los atacantes y solo se usa en el propio dispositivo para obtener acceso root.
La puerta trasera perfila el equipo, realiza tareas de reconocimiento y envía información del sistema y del usuario a su servidor de C2. Su principal cometido es mantener abierto un acceso a largo plazo para que los atacantes puedan desplegar más cargas útiles más adelante.
Como el malware ya se está usando activamente, Jamf ha publicado una larga lista de indicadores de compromiso (IOC) para que los equipos de defensa puedan rastrearlo.
Nuestro análisis
CloudSyncD sigue un patrón que hemos visto en otras amenazas recientes para Mac. El código es nativo, sus cadenas están protegidas e intenta evitar escribir cargas útiles en el disco. Y, sin embargo, sigue dependiendo del truco más viejo que existe: conseguir que el usuario escriba su contraseña. Esta misma combinación apareció hace poco en el malware MacSync, que también se apoyaba en aplicaciones falsas y peticiones de contraseña.
Para las organizaciones, la lección práctica es sencilla. Las aplicaciones de videoconferencia deben obtenerse de fuentes oficiales o de herramientas de despliegue gestionado, y la plantilla debe desconfiar de cualquier instalador que pida una contraseña de administrador en un contexto inesperado. Mantener los sistemas actualizados, como con la reciente corrección del zero-day de CoreGraphics de Apple, también importa, aunque no frena un ataque que depende de que un usuario entregue sus credenciales.
La reutilización de la clave de C2 en todas las versiones es un auténtico regalo para los defensores, ya que les permite descifrar el tráfico capturado. Habrá que ver si los operadores corrigen este fallo en versiones posteriores y qué cargas útiles adicionales acaban enviando a los Mac que ya controlan.
