کمیته رکن چهارم– پژوهشگران Jamf یک نصبکننده جعلی Zoom برای macOS را شناسایی کردهاند که کاربران را به دورزدن حفاظت Gatekeeper و اجرای درِ پشتی CloudSyncD ترغیب میکند.
به گزارش کمیته رکن چهارم، فایل آلوده شبیه نصبکننده عادی Zoom نمایش داده میشود و از قربانی میخواهد گزینه Open Anyway را در تنظیمات امنیتی انتخاب و گذرواژه محلی خود را وارد کند. بدافزار پس از تأیید گذرواژه، مرحله دوم را از داخل همان برنامه اجرا میکند و برای ماندگاری و دریافت فرمان آماده میشود.
Jamf نخستین نمونه را در ۱۵ September 2026 در مرحله توسعه دید و دو روز بعد نمونههایی را یافت که به زیرساخت فعال فرماندهی متصل بودند. این گزارش شمار قربانیان یا خسارت قطعی را مشخص نکرده است. Jamf همچنین میگوید گذرواژه واردشده برای راهاندازی بدافزار بهصورت محلی استفاده میشود و قابلیت داخلی برای ارسال آن به مهاجم مشاهده نشده است.
کاربران مک باید Zoom را فقط از وبسایت رسمی آن دریافت کنند، برای نصب برنامه ناشناس Gatekeeper را دور نزنند و هر فایل غیرمنتظرهای را پیش از اجرا بررسی کنند.
منبع: Jamf Threat Labs



