🔍 Contexte
Le 30 septembre 2026, Jamf Threat Labs publie une analyse technique détaillée de CloudSyncD, un backdoor macOS en deux étapes découvert lors d’une surveillance de routine sur VirusTotal. Le malware a été identifié pour la première fois le 15 septembre 2026 dans une version encore en développement, puis des builds configurés contre une infrastructure live ont été observés deux jours plus tard.
🎭 Vecteur d’infection et Stage 1 (dropper)
CloudSyncD est distribué via une image disque (DMG) se faisant passer pour un installateur Zoom légitime. Le bundle est signé ad-hoc, ce qui déclenche le blocage Gatekeeper, mais l’image d’arrière-plan contient des instructions pour contourner cette protection manuellement.
Le dropper (app_installer) réalise les actions suivantes :
- Présente une fausse boîte de dialogue d’autorisation demandant le mot de passe de l’utilisateur
- Valide le mot de passe localement via
/usr/bin/dscl(le credential apparaît en clair dans argv) - Dissimule le mot de passe dans un fichier
~/.config/zoom/data.json: le mot de passe est encodé en base64, noyé dans du remplissage aléatoire, et sa position est encodée dans 48 caractères Unicode de largeur nulle (U+200B et U+200C) ajoutés au champversion - Tente une exécution fileless du stage 2 via
/dev/fd(échoue sur la majorité des systèmes macOS à cause de SIP), puis utilisemkstemp+sudoavec le mot de passe collecté comme fallback - Exécute un script shell temporaire (
.app_swap_<pid>.sh) pour effectuer un swap du bundle applicatif
🦠 Stage 2 : l’implant cloudsyncd
Le payload de stage 2 est un Mach-O universel (arm64 + x86_64) embarqué directement dans le dropper (non téléchargé). Sa configuration est chiffrée dans le binaire et décryptée à l’exécution :
- Répertoire d’installation :
~/.local/share/cloudsync/ - Nom du daemon :
cloudsyncd(se déguise en service de synchronisation légitime) - C2 (builds live) :
https://orchid-led[.]com/macos/jquery.jsethttps://bjzhishang[.]com/macos/jquery.js(masqué en fetch jQuery) - Log chiffré :
~/.local/share/cloudsync/.config/logs/sync.err(ChaCha20-Poly1305)
L’implant envoie un survey système (hwid, cpu, RAM, OS, mac address, ioreg) puis effectue des check-ins répétés. Les tâches reçues du C2 sont des exécutables (Mach-O brut ou archive tar gzippée), pas des commandes shell.
🔐 Caractéristiques techniques notables
- Acceptation aveugle de tout certificat TLS via la classe
CSURLInsecureDelegate - Matériel cryptographique réutilisé sur tous les builds (clé C2 et IV identiques), permettant de déchiffrer tout trafic capturé
- Table d’obfuscation de chaînes (
sobf) partagée entre les deux stages et tous les builds - Aucune persistance observée (pas de LaunchAgent/LaunchDaemon) lors des analyses
- Le credential n’est jamais exfiltré vers le C2 ; il sert uniquement à lancer le stage 2 via
sudo
📊 Infrastructure
Les deux domaines C2 (orchid-led[.]com et bjzhishang[.]com) ont été enregistrés en 2011 via le même registrar et sont protégés par Cloudflare. Le chemin URI /macos/jquery.js est identique sur les deux domaines.
📄 Type d’article
Il s’agit d’une publication de recherche / analyse technique produite par Jamf Threat Labs, visant à documenter un nouveau malware macOS, fournir des indicateurs de compromission exploitables et décrire précisément la chaîne d’infection.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1553.001 — Subvert Trust Controls: Gatekeeper Bypass (Defense Evasion)
- T1056.002 — Input Capture: GUI Input Capture (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.009 — Obfuscated Files or Information: Embedded Payloads (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1548.003 — Abuse Elevation Control Mechanism: Sudo and Sudo Caching (Privilege Escalation)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1573 — Encrypted Channel (Command and Control)
- T1082 — System Information Discovery (Discovery)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
IOC
- IPv4 :
192.168.2.133— AbuseIPDB · VT · ThreatFox - Domaines :
orchid-led.com— VT · URLhaus · ThreatFox - Domaines :
bjzhishang.com— VT · URLhaus · ThreatFox - URLs :
https://orchid-led.com/macos/jquery.js— URLhaus - URLs :
https://bjzhishang.com/macos/jquery.js— URLhaus - URLs :
http://192.168.2.133:9099/ops— URLhaus - SHA256 :
faf2eea05f3c9f1c4ef8f6be339f5459a38f95cfd9d512bc24e2803230e5c7bf— VT · MalwareBazaar - SHA256 :
524a7bcc8edcadc6f4381459f79769e1ec534aa78f66e5c38a6678bd55cf2572— VT · MalwareBazaar - SHA256 :
071d58f590d155b8ef991a9fe6f9c0a85ccc190d5266c770b5296e4550e084a5— VT · MalwareBazaar - SHA256 :
74fea25aba11fef0572ecef3dda0c819e6841150f3154bee2e26ec71c06c85ed— VT · MalwareBazaar - SHA256 :
8371abbfeb3dbab1581eee54688ecd1f0640dc013ddb419c4332fcd954f9d2bc— VT · MalwareBazaar - SHA256 :
f7d8a7593ccbbcb05fde2bf110e1c5d09b18f711219e6b80edda83ae8b41a1e1— VT · MalwareBazaar - SHA256 :
b3acff0abcdde6adc91cb97461b4d902ff19375752afa2f778f682f5102bdfc4— VT · MalwareBazaar - SHA256 :
74dfa21b837c0c4e6abd428a1370ccd8779428d2c9362981a06ce26c6a58b353— VT · MalwareBazaar - SHA256 :
5f2aebc518a56ebe0cc9171553e2c5973ddbfa79042c1c76b665d8b465c1695d— VT · MalwareBazaar - SHA256 :
cc54d90920a73cc5e176664f61c6f601c95d693e431e79ae1148cb91e83c9235— VT · MalwareBazaar - SHA256 :
989c2235b3deec9a0d7cb3eb10d8148735cb704dc85de4e16211381fa794dca1— VT · MalwareBazaar - SHA256 :
63c88ba846d1adf047417502e67a20f6e52414fea4b4b80aa66c5a371f53dcd6— VT · MalwareBazaar - SHA256 :
54efb0e308c93e448187ca53abe62eca6521bc84852a63b2ffefdd00e9771882— VT · MalwareBazaar - SHA256 :
96e039a67b2ab39e36d57a988b3af16b2822d9dfaa70892be06178826b1eb261— VT · MalwareBazaar - SHA256 :
edcd4a8ca2d525f26b8cd05a533585842b1e38216d98e385e25abf8703d31010— VT · MalwareBazaar - SHA256 :
c279201898cb0c645343a0e3b4215ad324b0edacc4df799f22e78a8cfbe10d06— VT · MalwareBazaar - SHA256 :
06ab1e44941e0ceea9df11729576a091fa8c0388188b599f0ee51c54ee0a3186— VT · MalwareBazaar - Fichiers :
Zoom.dmg - Fichiers :
app_installer - Fichiers :
appd - Fichiers :
cshelper - Fichiers :
data.json - Fichiers :
sync.err - Fichiers :
main-arm64.out - Chemins :
/Volumes/Zoom/Zoom.app/Contents/MacOS/app_installer - Chemins :
/Volumes/Zoom/Zoom.app/Contents/Resources/cshelper - Chemins :
~/.config/zoom/data.json - Chemins :
~/.config/cloudsync/data.json - Chemins :
~/.local/share/cloudsync/ - Chemins :
~/.local/share/cloudsync/.config/logs/sync.err
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- CloudSyncD (backdoor)
- app_installer (loader)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ jamf.com — source reconnue (liste interne) (20pts)
- ✅ 23484 chars — texte complet (fulltext extrait) (15pts)
- ✅ 36 IOCs dont des hashes (15pts)
- ✅ 5/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
faf2eea05f3c9f1c…(sha256) → VT (18/76 détections)524a7bcc8edcadc6…(sha256) → VT (24/76 détections)071d58f590d155b8…(sha256) → VT (22/76 détections)orchid-led.com(domain) → VT (8/91 détections)bjzhishang.com(domain) → VT (5/91 détections)
🔗 Source originale : https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/