Woran erkennen Sie den gefälschten Zoom-Installer für den Mac?
Kurz gesagt
Daran, dass er Sie anleitet, die Sicherheitsabfrage von macOS selbst abzuschalten. Laut Jamf Threat Labs kommt CloudSyncD als Disk-Image namens Zoom. Das Fenster erklärt Schritt für Schritt den Weg über Datenschutz & Sicherheit zu „Dennoch öffnen“ und zum Administratorpasswort. Danach richtet sich eine Hintertür ein, die weitere Programme nachladen kann.
Jamf Threat Labs hat Ende September 2026 eine neue Schadsoftware für macOS beschrieben, die das Unternehmen CloudSyncD nennt. Erstmals gesehen hat Jamf sie am 15. September, damals noch in Entwicklung. Kurz darauf tauchten Varianten auf, die mit echten Steuerservern verbunden waren: Die Angreifer sind vom Testen zum Einsatz übergegangen.
So läuft der Angriff
Das Disk-Image heißt Zoom und sieht aus wie ein gewöhnliches Installationsfenster, links das Programmsymbol, rechts der Ordner Programme. Weil das Paket nicht ordentlich signiert ist, verweigert macOS den Start. Das Hintergrundbild des Fensters enthält deshalb eine nummerierte Anleitung: Systemeinstellungen öffnen, Datenschutz & Sicherheit, „Dennoch öffnen“, Administratorpasswort eingeben. Anschließend fragt ein gefälschter Dialog das Passwort ab und startet eine Hintertür. Sie meldet sich bei einem Steuerserver und kann von dort weitere Programme ausführen, auf Macs mit Apple Chip wie mit Intel-Prozessor.
Kein klassischer Datendieb
Einige Berichte nennen CloudSyncD einen Infostealer. Jamf schreibt ausdrücklich das Gegenteil: Das Passwort werde nicht übertragen, und Funktionen zum Abgreifen von Browserdaten, Schlüsselbund oder Krypto-Wallets enthalte die Schadsoftware nicht. Gefährlich ist sie trotzdem, weil sie den Zugang zum Mac offen hält.
Was Sie jetzt tun sollten
- Zoom und andere Programme nur von der Herstellerseite oder aus dem Mac App Store laden.
- Im Team klar sagen: Eine Anleitung zum Umgehen der Sicherheitsabfrage ist ein Alarmzeichen.
- Auf verwalteten Geräten Programme zentral über Apple Business und ein MDM verteilen, statt sie jeden selbst installieren zu lassen.
Häufige Fragen
Startet die Schadsoftware von allein?
Nein. macOS blockiert das nicht ordentlich signierte Paket. Der Angriff setzt darauf, dass Nutzer die Sperre selbst über Dennoch öffnen aufheben und ihr Passwort eingeben.
Stiehlt CloudSyncD Passwörter oder Browserdaten?
Laut Jamf nicht. Es handelt sich um eine Hintertür, die weitere Programme nachladen kann. Funktionen zum Abgreifen von Browserdaten, Schlüsselbund oder Krypto-Wallets hat Jamf nicht gefunden.
Was heißt das für Ihre Geräte?
Im Erstgespräch sehen wir uns an, was dieser Beitrag für Ihre Macs, iPhones und iPads konkret bedeutet. Sie bekommen eine klare Einschätzung, ohne dass Sie etwas bestellen müssen.
Erstgespräch vereinbaren