# Puerta trasera CloudSyncD en Mac se disfraza de Zoom

> Especialistas en ciberseguridad detectaron una campaña maliciosa que utiliza instaladores falsos de Zoom para ejecutar código oculto en computadoras Mac.

Por Yorbeth Nagel Chacín · 2 de octubre de 2026 · Tecnología

![Puerta trasera CloudSyncD en Mac se disfraza de Zoom](https://cdn.panorama.onl/uploads/884a7bb7bc1e388c.webp)

Una campaña maliciosa utiliza una falsa imagen de disco que simula ser un instalador de Zoom para macOS para desplegar una puerta trasera denominada CloudSyncD. Investigadores de Jamf Threat Labs identificaron que esta amenaza evolucionó desde fases de desarrollo hasta conectarse con infraestructura de comando y control activa, aunque hasta el momento no se han reportado infecciones confirmadas en equipos.

Claves

- El falso instalador guía a los usuarios para eludir las protecciones de seguridad de macOS.
- El programa solicita la contraseña local para ejecutar una segunda etapa maliciosa con privilegios elevados.
- El código es compatible tanto con procesadores Intel como con Apple Silicon.

## Estrategia de engaño y validación de credenciales

La investigación publicada describe cómo el programa fraudulento solicita una autorización mediante un aviso falso. El instalador verifica la contraseña ingresada contra la cuenta local del equipo y la almacena de forma oculta en un archivo de configuración utilizando caracteres Unicode de ancho cero, con el propósito de facilitar la ejecución del siguiente componente.

> 🚨 Falso instalador de Zoom activa malware en MacCloudSyncD pide la contraseña local para ejecutar una segunda etapa con privilegios elevados.Jamf detectó variantes conectadas a servidores de comando y control, pero no reportó infecciones confirmadas.No observó robo de… pic.twitter.com/mPivFxU93Y— Diario฿itcoin (@DiarioBitcoin) October 2, 2026

Durante el análisis de los archivos, los especialistas comprobaron que la contraseña no se transmite hacia servidores externos, sino que cumple una función estrictamente operativa a nivel local para permitir el despliegue del binario principal de la amenaza.

## Alcance y limitaciones del análisis de seguridad

El implante incorpora un formato binario universal Mach-O que le otorga compatibilidad con distintas arquitecturas de procesadores en computadoras Mac. Asimismo, la herramienta establece comunicación cifrada con servidores externos y cuenta con la capacidad de recibir instrucciones para ejecutar archivos adicionales.

15 de septiembre fue la fecha en que Jamf halló la primera muestra de CloudSyncD A pesar de estas características, el análisis de este reporte técnico detalla que el software no incluye funciones integradas para robar información del navegador, del Llavero del sistema operativo ni de carteras de activos digitales. Tampoco se observaron mecanismos de persistencia ni casos reales de equipos comprometidos durante el monitoreo.

---

**Fuente:** https://panorama.onl/tecnologia/puerta-trasera-cloudsyncd-en-mac-se-disfraza-de-zoom-20261002-0934.html
Publicado por Panorama Online — contenido de libre lectura; se permite citar con atribución y enlace a la URL original.
