Tendvane

← Wszystkie artykuly

Security3 października 2026

Instalator Zoom poprosił o hasło. Prawdziwy nigdy tego nie robi.

Pojawia się plik o nazwie Zoom. Za chwilę macie dołączyć do spotkania, więc go otwieracie, przechodzicie kolejne kroki, a w połowie drogi wyskakuje okienko z prośbą o wpisanie hasła, żeby zezwolić na operację. Wpisujecie. I to jest cały atak.

Jamf Threat Labs opublikował szczegóły 30 września. Szkodnik nazywa się CloudSyncD, celuje w Maki, a pierwsza próbka wypłynęła 15 września i wyglądała na niedokończoną; dwa dni później stojący za nią ludzie przenieśli się na działające serwery. Hasło, które wpisujecie, jest sprawdzane wobec prawdziwego konta, a potem zakopane w fałszywym pliku konfiguracyjnym Zoom, przy czym 48 niewidzialnych znaków Unicode wskazuje, gdzie dokładnie leży. Instalator używa go, żeby uruchomić tylne drzwi z uprawnieniami administratora. Te tylne drzwi odzywają się do swojego serwera co 8 do 16 sekund i czekają na polecenia.

To, co czyni tę sprawę wartą lektury na stronie o Windows, to przynęta, a nie kod. Zainstaluj Zoom, żeby dołączyć do rozmowy, to klasyka fałszywych rekruterów i fałszywych klientów, a wersja windowsowa to ten sam wieczór pod inną nazwą pliku. W ostatnich tygodniach pisaliśmy o fałszywym instalatorze Spotify i o aplikacji płacowej, która nigdy nie istniała. Wniosek samego Jamfa jest bezlitosny: przy całej inżynierii atak wciąż opiera się na najstarszej metodzie świata, czyli namówieniu kogoś, żeby oddał hasło.

Traktujcie niespodziewaną prośbę o hasło w trakcie pobierania jako moment, w którym trzeba się zatrzymać. Instalatory Zoom, Teams i czegokolwiek innego pochodzą ze strony producenta, a jeśli link przysłał nieznajomy, spotkanie poczeka dziesięć minut. Jeśli nie wiecie, co zostawił po sobie niedawny plik, kontrola bezpieczeństwa Tendvane pod kątem niechcianego oprogramowania pokaże, co jest teraz ustawione do uruchamiania na komputerze.

Zrodla

Pobierz Tendvane