Mac kullanıcılarını hedefleyen yeni bir sahte Zoom yükleyicisi, yönetici parolasını isteyen kurulum ekranının arkasına CloudSyncD adlı bir arka kapı gizliyor. Jamf Threat Labs’in teknik incelemesi yazılımın nasıl çalıştığını ortaya koydu. Teknoblog’da daha önce ele aldığımız macOS güvenlik güncellemeleri bu tür tehditlere karşı önemli; fakat bu olayda saldırı, kullanıcının güvenlik uyarısını kendi eliyle aşmasını sağlamaya dayanıyor.
Araştırmacılar örneğe 15 Eylül 2026’da rastladı. İlk sürüm geliştirme aşamasındaydı; iki gün sonra çalışan komuta altyapısına bağlanan yeni örnekler görüldü. Bu bulgu kampanyanın deneme evresinden çıktığını düşündürüyor, ancak Jamf kaç Mac’in etkilendiğine ilişkin doğrulanmış bir sayı vermiyor. Dolayısıyla ortada yaygın bir salgın olduğu iddiasını kurmak için veri yok.
Dosya, macOS kullanıcılarının alışık olduğu bir disk görüntüsü biçiminde geliyor. Pencerede Zoom uygulaması ve Uygulamalar klasörüne sürükleme işareti yer alıyor. Farklılık, arka plandaki kurulum yönergelerinde: Kullanıcıdan Sistem Ayarları’nın Gizlilik ve Güvenlik bölümüne gidip engellenen uygulama için “Yine de Aç” seçeneğini kullanması isteniyor. Kod, Apple tarafından onaylanmış bir Zoom sürümü olmadığı için macOS ilk açılışta uyarı veriyor. Saldırgan bu korumayı teknik bir açıkla sessizce kırmak yerine, sahte talimatlarla kullanıcıya kapattırıyor.
İLGİNİZİ ÇEKEBİLİR

GLM-5.3’ün siber yetenekleri güvenlik tartışması başlattı

Honor 700 Pro için arka ekran ve 200 megapiksel kamera ihtimali kuvvetleniyor

İtalya’da banka dolandırıcılığı: Sahte sesle 95 milyon avro aktarıldı

İnsansı robot sevkiyatı yüzde 432 arttı: IDC verileri

Huawei Alpha 6000 anten serisi dijital ikizle tanıtıldı
Parola istendikten sonra ne oluyor?
Yükleyici daha sonra gerçek bir yetkilendirme penceresine benzeyen ekran açıyor. Girilen yerel hesap parolasını cihaz üzerinde doğruluyor; yanlışsa yeniden istiyor. Ardından sahte bir indirme ilerlemesi gösterirken ikinci aşamayı çalıştırıyor. Jamf’in analizine göre parola dışarıdaki bir sunucuya doğrudan gönderilmiyor. Bunun yerine görünmez Unicode karakterleriyle yerel bir yapılandırma dosyasına saklanıyor ve arka kapının yönetici yetkisiyle başlatılmasında kullanılıyor.
Bu ayrım önemli: İlk bakışta parola hırsızlığı gibi görünen akış, araştırmacıların incelediği örneklerde tarayıcı verilerini veya kripto cüzdanlarını toplayan bir bilgi hırsızı değil. CloudSyncD’nin esas amacı, cihazda kalıcı biçimde çalışan ve uzaktaki komuta sunucusuyla haberleşen bir bileşen yerleştirmek. Jamf, bağlantının 8 ila 16 saniyelik aralıklarla kurulduğunu saptadı. İncelediği örneklerde iki farklı alan adı gördü; ancak bu bilgi saldırının yalnızca iki bilgisayara ulaştığı anlamına gelmiyor.
Günün Öne Çıkan Fırsatları






REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.
Öte yandan Zoom’un resmî uygulamasında böyle bir kurulum adımı bulunması beklenmez. Uygulamayı geliştiricinin kendi sitesinden veya güvenilir kurumsal dağıtım kanalından indirmek, indirilen dosyanın kaynağını kontrol etmek ve macOS’un engellediği tanınmayan bir uygulamayı yalnızca ekrandaki yönerge söyledi diye açmamak temel önlem. Parola böyle bir sahte ekrana girildiyse yalnızca dosyayı silmek yeterli olmayabilir; kurumsal cihazlarda BT ekibinin kalıcılık izlerini incelemesi ve kimlik bilgilerini yenilemesi gerekir.
Araştırma ayrıca sahte yükleyicideki ikinci aşamanın ilk dosyanın içinde taşındığını belirtiyor. Dolayısıyla ilerleme çubuğunda görülen “Zoom indiriliyor” mesajı gerçek bir uygulama indirmesini göstermiyor. Kullanıcının tanıdık bir marka ve kurulum animasyonuna güvenmesi, saldırının en güçlü yanı.


