CloudSyncD: Installer Zoom Palsu Bujuk Pengguna Mac Matikan Gatekeeper
Baca dalam 60 detik
- Malware CloudSyncD menyamar sebagai installer Zoom dan memandu korban menonaktifkan Gatekeeper macOS secara manual.
- Setelah kata sandi admin diperoleh, backdoor tersembunyi mengumpulkan data perangkat dan menunggu perintah dari server C2 setiap 8–16 detik.
- Pengguna Mac diimbau hanya mengunduh aplikasi dari Mac App Store atau situs resmi pengembang, dan tidak pernah mengetikkan kata sandi admin hanya karena diminta jendela installer.

Sebuah installer Zoom palsu yang dijuluki CloudSyncD memaksa pengguna Mac untuk menonaktifkan Gatekeeper dan menyerahkan kata sandi administrator mereka. Malware ini tidak menembus pertahanan macOS secara teknis, melainkan membujuk korban agar membuka pintu belakang sendiri.
Tim Jamf Threat Labs menemukan sampel pertama CloudSyncD pada 15 September lalu saat memantau berkas di VirusTotal. Versi awal belum memiliki kemampuan pencuri informasi umum seperti pengumpulan data peramban, item Keychain, atau dompet kripto. Namun, Jamf kemudian mendeteksi versi yang lebih baru yang berkomunikasi dengan infrastruktur command-and-control aktif, menandakan malware ini telah melewati tahap pengujian. Hingga kini, belum ada aktor ancaman tertentu yang dikaitkan dengan serangan ini.
Serangan ini menyoroti pergeseran taktik yang makin umum: alih-alih mengeksploitasi celah perangkat lunak, penyerang memanfaatkan kelengahan manusia. macOS memiliki lapisan pertahanan berlapis—Gatekeeper, notarisasi, dan fitur keamanan bawaan lain—yang dirancang memblokir perangkat lunak mencurigakan sebelum berjalan. Karena itu, malware seperti CloudSyncD harus meyakinkan pengguna untuk menimpa perlindungan tersebut.
Modus operandinya cukup rapi. Berkas disk image dipasang sebagai volume bernama Zoom, dengan tata letak meniru installer Mac biasa: ikon aplikasi di kiri dan alias Applications di kanan. Satu-satunya petunjuk mencurigakan ada pada gambar latar belakang yang memuat daftar langkah bernomor. Jamf mengungkapkan bahwa langkah-langkah itu mengarahkan korban membuka System Settings, masuk ke Privacy & Security, klik Open Anyway, lalu memasukkan kata sandi administrator. Padahal, macOS normalnya menolak membuka aplikasi yang belum dinotarisasi Apple.
Setelah dijalankan, installer palsu menampilkan jendela otorisasi palsu. Ia meminta kata sandi admin, memverifikasinya ke akun Mac, dan mengulangi permintaan sampai kata sandi benar. Barulah jendela unduhan palsu muncul agar semuanya tampak wajar. Kata sandi tidak dikirim langsung ke penyerang, melainkan disisipkan ke berkas konfigurasi umpan yang menyerupai pengaturan Zoom, dengan karakter Unicode tak terlihat sebagai penanda lokasi kata sandi. Kata sandi itu kemudian dipakai untuk meluncurkan backdoor tersembunyi di dalam installer dan berjalan dengan hak istimewa tinggi.
"Malware ini tidak mengalahkan pertahanan Mac—ia membuat pengguna melakukannya untuk mereka," demikian temuan Jamf Threat Labs.
Backdoor tersebut kompatibel dengan Mac berbasis Apple Silicon maupun Intel. Menurut Jamf, ia mengumpulkan informasi seperti ID perangkat keras, prosesor, memori, versi macOS, dan nama pengguna, lalu mengirimkannya ke server perintah. Setelah itu, ia memeriksa perintah baru setiap 8 hingga 16 detik, yang bisa berupa executable atau arsip terkompresi, memberi penyerang jalur untuk mengirimkan alat tambahan di kemudian hari.
Installer Zoom palsu memang umpan yang lazim. Penyerang sering memasangkannya dengan wawancara kerja atau panggilan bisnis palsu; seseorang mengirim tautan dan meminta korban memasang Zoom untuk bergabung. Karena itu, pengguna disarankan hanya mengunduh aplikasi dari Mac App Store atau situs web resmi pengembang yang tepercaya. Untuk Zoom, situs resminya adalah zoom.us. Jangan pernah mengetikkan kata sandi admin hanya karena jendela installer memintanya. Jika ada installer yang menyuruh mengklik Open Anyway di System Settings, hentikan prosesnya—itu tanda bahaya besar.
Bagi pengguna Mac di Indonesia, ancaman ini relevan seiring meningkatnya adopsi perangkat Apple di kalangan profesional dan pelaku usaha. Kesadaran akan keamanan siber sering kali tertinggal dari kecepatan adopsi teknologi. Ke depan, pertanyaannya bukan hanya apakah Apple akan memperketat notarisasi, tetapi juga seberapa cepat pengguna membangun kebiasaan verifikasi sebelum memasang aplikasi apa pun.



