Teknoloji

Sahte Zoom yükleyicisi Mac’lerde CloudSyncD arka kapısını açıyor

Sahte Zoom yükleyicisi Mac’lerde CloudSyncD arka kapısını açıyor
Haberleri Kaçırma! Teknoblog'u Google Arama'da tercihli kaynağın yap ve En Çok Okunan Haberler'de bizi daha sık gör.
Tercihli Kaynak Ekle

Mac kullanıcılarını hedefleyen yeni bir sahte Zoom yükleyicisi, yönetici parolasını isteyen kurulum ekranının arkasına CloudSyncD adlı bir arka kapı gizliyor. Jamf Threat Labs’in teknik incelemesi yazılımın nasıl çalıştığını ortaya koydu. Teknoblog’da daha önce ele aldığımız macOS güvenlik güncellemeleri bu tür tehditlere karşı önemli; fakat bu olayda saldırı, kullanıcının güvenlik uyarısını kendi eliyle aşmasını sağlamaya dayanıyor.

Araştırmacılar örneğe 15 Eylül 2026’da rastladı. İlk sürüm geliştirme aşamasındaydı; iki gün sonra çalışan komuta altyapısına bağlanan yeni örnekler görüldü. Bu bulgu kampanyanın deneme evresinden çıktığını düşündürüyor, ancak Jamf kaç Mac’in etkilendiğine ilişkin doğrulanmış bir sayı vermiyor. Dolayısıyla ortada yaygın bir salgın olduğu iddiasını kurmak için veri yok.

Dosya, macOS kullanıcılarının alışık olduğu bir disk görüntüsü biçiminde geliyor. Pencerede Zoom uygulaması ve Uygulamalar klasörüne sürükleme işareti yer alıyor. Farklılık, arka plandaki kurulum yönergelerinde: Kullanıcıdan Sistem Ayarları’nın Gizlilik ve Güvenlik bölümüne gidip engellenen uygulama için “Yine de Aç” seçeneğini kullanması isteniyor. Kod, Apple tarafından onaylanmış bir Zoom sürümü olmadığı için macOS ilk açılışta uyarı veriyor. Saldırgan bu korumayı teknik bir açıkla sessizce kırmak yerine, sahte talimatlarla kullanıcıya kapattırıyor.

Parola istendikten sonra ne oluyor?

Yükleyici daha sonra gerçek bir yetkilendirme penceresine benzeyen ekran açıyor. Girilen yerel hesap parolasını cihaz üzerinde doğruluyor; yanlışsa yeniden istiyor. Ardından sahte bir indirme ilerlemesi gösterirken ikinci aşamayı çalıştırıyor. Jamf’in analizine göre parola dışarıdaki bir sunucuya doğrudan gönderilmiyor. Bunun yerine görünmez Unicode karakterleriyle yerel bir yapılandırma dosyasına saklanıyor ve arka kapının yönetici yetkisiyle başlatılmasında kullanılıyor.

Bu ayrım önemli: İlk bakışta parola hırsızlığı gibi görünen akış, araştırmacıların incelediği örneklerde tarayıcı verilerini veya kripto cüzdanlarını toplayan bir bilgi hırsızı değil. CloudSyncD’nin esas amacı, cihazda kalıcı biçimde çalışan ve uzaktaki komuta sunucusuyla haberleşen bir bileşen yerleştirmek. Jamf, bağlantının 8 ila 16 saniyelik aralıklarla kurulduğunu saptadı. İncelediği örneklerde iki farklı alan adı gördü; ancak bu bilgi saldırının yalnızca iki bilgisayara ulaştığı anlamına gelmiyor.

Günün Öne Çıkan Fırsatları

Dyson WashG1 sert zemin temizleyici sepette 16.019,10 TL
Dyson WashG1 sert zemin temizleyici sepette 16.019,10 TL
Satın Al
Harman Kardon Enchant Sub için sepette 1.226,78 TL indirim
Harman Kardon Enchant Sub için sepette 1.226,78 TL indirim
Satın Al
Bosch BCS712XXL çift bataryalı süpürge sepette 18.900 TL
Bosch BCS712XXL çift bataryalı süpürge sepette 18.900 TL
Satın Al
Soundcore Q11i kulaklık sepette 2.490 TL
Soundcore Q11i kulaklık sepette 2.490 TL
Satın Al
Intouch 20.000 mAh powerbank Premium ile 799 TL
Intouch 20.000 mAh powerbank Premium ile 799 TL
Satın Al
Lenovo B515 15,6 inç dizüstü çantası Premium ile 525,36 TL
Lenovo B515 15,6 inç dizüstü çantası Premium ile 525,36 TL
Satın Al
Tümünü Gör Daralt
Tüm Fırsatları Gör

REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.

Öte yandan Zoom’un resmî uygulamasında böyle bir kurulum adımı bulunması beklenmez. Uygulamayı geliştiricinin kendi sitesinden veya güvenilir kurumsal dağıtım kanalından indirmek, indirilen dosyanın kaynağını kontrol etmek ve macOS’un engellediği tanınmayan bir uygulamayı yalnızca ekrandaki yönerge söyledi diye açmamak temel önlem. Parola böyle bir sahte ekrana girildiyse yalnızca dosyayı silmek yeterli olmayabilir; kurumsal cihazlarda BT ekibinin kalıcılık izlerini incelemesi ve kimlik bilgilerini yenilemesi gerekir.

Araştırma ayrıca sahte yükleyicideki ikinci aşamanın ilk dosyanın içinde taşındığını belirtiyor. Dolayısıyla ilerleme çubuğunda görülen “Zoom indiriliyor” mesajı gerçek bir uygulama indirmesini göstermiyor. Kullanıcının tanıdık bir marka ve kurulum animasyonuna güvenmesi, saldırının en güçlü yanı.

Teknoblog artık WhatsApp'taGünün en iyi teknoloji fırsatları ve kaçırmamanız gereken büyük haberler, telefonunuza gelsin.
Kanala Katıl