Tin tặc nhắm vào người dùng macOS bằng trình cài đặt Zoom giả chứa backdoor CloudSyncD

Công nghệ02 tháng 10, 2026·5 phút đọc

Một nhóm tin tặc đang phát tán phần mềm độc hại nhắm vào người dùng macOS thông qua trình cài đặt Zoom giả mạo. Mã độc có tên CloudSyncD hoạt động như một backdoor dai dẳng, cho phép kẻ tấn công duy trì quyền truy cập lâu dài vào máy Mac bị nhiễm.

Tin tặc nhắm vào người dùng macOS bằng trình cài đặt Zoom giả chứa backdoor CloudSyncD

Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công tinh vi nhắm vào người dùng macOS, trong đó tin tặc ngụy trang mã độc dưới dạng trình cài đặt Zoom để lừa nạn nhân tự tay kích hoạt backdoor mang tên CloudSyncD.

SecurityWeekSecurityWeek

Phát hiện từ giai đoạn thử nghiệm đến triển khai thực tế

Nhóm nghiên cứu tại Jamf lần đầu ghi nhận mã độc này vào giữa tháng 9 trong trạng thái vẫn đang được phát triển. Chỉ trong vài ngày sau, các mẫu mã độc khác xuất hiện, cho thấy nó đã chuyển từ giai đoạn thử nghiệm sang triển khai thực tế.

Quá trình lây nhiễm bắt đầu bằng các thủ thuật kỹ nghệ xã hội quen thuộc, dụ dỗ người dùng tải xuống nội dung nguy hiểm. Trong trường hợp này, mã độc được giấu trong một tệp tin ngụy trang thành trình cài đặt Zoom cho Mac.

Nếu nạn nhân sập bẫy, một dropper sẽ được đưa đến máy dưới dạng tệp ảnh đĩa (disk image), khi gắn vào hệ thống sẽ hiển thị với tên ổ đĩa là "Zoom". Dropper này chứa payload nhưng cần nạn nhân chủ động kích hoạt — chính vì vậy kẻ tấn công mới ngụy trang nó thành trình cài đặt Zoom.

"Dropper mang theo một tệp Mach-O đa nền tảng hoàn chỉnh bên trong chính nó, khoảng 756 KB trong bản phát triển, và giải nén nó khi chạy. Payload tương tự cũng tồn tại trên đĩa bên trong gói ứng dụng, nên dropper có hai nguồn cung cấp payload", các nhà nghiên cứu cho biết.

Cách thức hoạt động và vượt qua bảo vệ hệ thống

Payload được ghi vào một file descriptor ẩn danh, sau đó dropper cố gắng thực thi nó. Trong hầu hết trường hợp, việc thực thi sẽ thất bại do cơ chế System Integrity Protection (SIP) của macOS.

Khi đó, dropper sẽ ghi tệp tạm thời ra đĩa và chạy nó bằng lệnh sudo, kết hợp với mật khẩu người dùng bị thu thập trong quá trình kích hoạt giả mạo. Kết quả là CloudSyncD được cài đặt thành công và vận hành thông qua một daemon cùng tên.

Cấu hình của mã độc được lưu trữ mã hóa trong tệp nhị phân và giải mã khi chạy. Ở phiên bản đầu tiên mà các nhà nghiên cứu phân tích, địa chỉ C2 vẫn nằm trên mạng riêng và tính năng ghi log gỡ lỗi chi tiết vẫn còn bật — dấu hiệu rõ ràng của một sản phẩm chưa hoàn thiện.

Tuy nhiên hiện nay, các nhà nghiên cứu đã thấy nhiều bản dựng mã độc trên hai tên miền riêng biệt. Đường dẫn URI giống hệt nhau ở cả hai, ngụy trang thành một script jQuery để tín hiệu beacon trông giống như một yêu cầu JavaScript thông thường. Cả hai tên miền đều được đăng ký từ năm 2011 qua cùng một nhà đăng ký, đứng sau Cloudflare và chưa bị bất kỳ công cụ phát hiện nào gắn cờ.

"Mọi bản dựng đều chia sẻ cùng một bảng làm rối chuỗi, cùng đường dẫn cài đặt, tên daemon và cách ngụy trang tiến trình. Đáng chú ý hơn, chúng dùng chung khóa C2 và vector khởi tạo, thậm chí giống nhau đến từng seed cho mỗi chuỗi. Chỉ có endpoint thay đổi. Do đó, lưu lượng beacon bắt được có thể giải mã bằng dữ liệu thu hồi từ bất kỳ bản dựng nào, và các dấu hiệu trên máy nạn nhân cũng giống nhau ở tất cả các bản."

Backdoor dai dẳng, không phải infostealer

Điều đáng lưu ý là dù thoạt nhìn CloudSyncD có vẻ giống một infostealer trong giai đoạn phân phối ban đầu, nhưng về chức năng nó không phải vậy. Mã độc này không chứa bất kỳ tính năng đánh cắp thông tin tiêu chuẩn nào của infostealer.

Mật khẩu người dùng bị lừa, ví dụ, không hề bị gửi ra ngoài mà chỉ được sử dụng cục bộ để cấp quyền root nhằm thực thi backdoor. Đây là một backdoor dai dẳng được thiết kế để thiết lập quyền truy cập lâu dài và ẩn kín vào máy Mac bị nhiễm, cho phép kẻ tấn công triển khai các payload tiếp theo.

Mã độc thực hiện việc thu thập thông tin về máy chủ (host profiling) và trinh sát, sau đó đưa chi tiết về hệ thống và người dùng về máy chủ C2.

Sự phát triển từ giai đoạn thử nghiệm đến triển khai của CloudSyncD cho thấy mã độc trên macOS đang ngày càng chuyển sang các triển khai gốc, kỹ thuật bảo vệ chuỗi và các đường thực thi cố gắng tránh ghi payload ra đĩa. Nhưng cuối cùng, chúng vẫn phụ thuộc vào thủ thuật lâu đời nhất: lừa đảo để nạn nhân tự giao mật khẩu của mình.

Khuyến nghị cho người dùng Việt Nam

  • Không tải phần mềm từ nguồn không chính thức: Luôn tải Zoom và các ứng dụng khác trực tiếp từ trang chủ nhà phát triển.
  • Kiểm tra kỹ tên ổ đĩa và trình cài đặt: Nếu tệp tải về có dấu hiệu bất thường, hãy xóa ngay.
  • Cảnh giác với yêu cầu nhập mật khẩu: Trình cài đặt hợp lệ không yêu cầu cấp quyền root theo cách đáng ngờ.
  • Theo dõi các chỉ báo xâm nhập (IOC) mà Jamf công bố để kiểm tra hệ thống của mình.

Với người dùng Mac tại Việt Nam — nhóm thường tin tưởng vào mức độ an toàn của macOS — đây là lời nhắc rằng không hệ điều hành nào miễn nhiễm với tấn công, đặc biệt khi kẻ tấn công khai thác chính yếu tố con người thay vì lỗ hổng kỹ thuật.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗