La firma de seguridad Jamf ha detectado un instalador falso de Zoom para Mac que logra saltarse las protecciones de Gatekeeper con un truco tan simple como eficaz: convencer al propio usuario de que desactive la seguridad con sus propias manos. El archivo, bautizado como CloudSyncD, instala de verdad la aplicación de videollamadas, pero también cuela un infostealer que roba datos y los envía al atacante cada pocos segundos.
Normalmente, cuando intentas abrir en tu Mac una app que Apple no ha notariado, macOS se niega a ejecutarla sin preguntar antes. Existe una forma de saltarse ese bloqueo, aunque es bastante engorrosa, así que los atacantes necesitan algo que convenza al usuario de que merece la pena seguir esos pasos. Y ahí está la gracia del engaño: CloudSyncD llega como una imagen de disco que se monta como un volumen llamado Zoom, con el aspecto de cualquier instalador legítimo, icono de la app a la izquierda, alias a la carpeta Aplicaciones a la derecha. La diferencia, la que delata todo, está en el fondo de la ventana.
Cómo logra el instalador falso saltarse la protección de Gatekeeper
Gatekeeper es el sistema que usa macOS para bloquear por defecto cualquier aplicación que no esté firmada o notariada por Apple. Para saltárselo manualmente hay que entrar en los Ajustes del Sistema, ir a Privacidad y Seguridad, bajar hasta el apartado de Seguridad y pulsar en Abrir de todas formas, introduciendo después la contraseña de administrador. Son pasos que cualquier usuario mínimamente curioso podría llegar a seguir sin sospechar nada raro, y precisamente ahí está el problema que explota este instalador.
El archivo incluye una imagen de fondo con una lista numerada que imita un tutorial de configuración y describe exactamente esos pasos: abrir Ajustes del Sistema, entrar en Privacidad y Seguridad, bajar hasta Seguridad, pulsar Abrir de todas formas y escribir la contraseña. Dicho de otro modo, las propias instrucciones del malware guían a la víctima para que desactive la protección con sus propios dedos, sin que el sistema tenga que ceder en ningún momento. Gatekeeper sigue funcionando exactamente como debería, solo que el usuario recibe instrucciones precisas para saltárselo voluntariamente, algo que ningún instalador legítimo necesita pedirte jamás.
Qué hace el malware una vez dentro: robo de datos cada ocho segundos
Lo más inquietante es que el instalador cumple su promesa: Zoom se instala de verdad y funciona con normalidad, así que la víctima no tiene motivos para sospechar nada mientras usa la aplicación de videollamadas con normalidad. Mientras tanto, en segundo plano, se activa el infostealer que da nombre a esta campaña, encargado de capturar información del equipo y enviarla al servidor de los atacantes.
Jamf ha confirmado que CloudSyncD envía los datos capturados con una frecuencia de hasta una vez cada ocho segundos. Esa cadencia tan alta implica que el proceso sigue corriendo de fondo de forma casi constante, sin que aparezca ningún aviso visible que delate lo ocurrido en el equipo infectado. Ese nivel de automatización no requiere ninguna acción adicional por parte de la víctima: basta con que el proceso permanezca activo para que la fuga de datos continúe mientras el Mac esté encendido.
Cómo evitar caer en instaladores falsos en tu Mac
La recomendación de los investigadores es la de siempre, aunque nunca está de más repetirla: instala aplicaciones solo desde la Mac App Store o desde la web oficial del desarrollador, evitando enlaces de terceros, foros o archivos que te lleguen por correo o por mensajes directos. Si un instalador te pide expresamente que entres en Ajustes del Sistema y desactives una protección de seguridad para poder abrirlo, eso ya es motivo suficiente para cerrarlo y borrarlo sin pensarlo mucho más.
