研究人员:“Mac 上的任何应用程序都可以悄然被替换。”苹果:“一切都适合我们”

Gatekeeper 检查应用程序一次,然后不再查看。

来源:安全实验室新闻频道

研究人员:“Mac 上的任何应用程序都可以悄然被替换。”苹果:“一切都适合我们”

Gatekeeper 检查应用程序一次,然后不再查看。

研究人员发现了一种方法,可以在用户启动至少一次受信任的 macOS 应用程序后,将其悄悄地替换为恶意副本。尽管程序的主要可执行文件已被修改,但重新打开时 Gatekeeper 系统可能不会显示警告。

专家 Talal Haj Bakri 和 Tommy Mysk 描述了该问题。据他们称,该攻击适用于从互联网下载的应用程序,但不适用于来自 Mac App Store 的程序。研究人员将 Brave、Slack、Signal、Visual Studio Code 以及用户通常从开发者网站下载的其他应用程序称为潜在目标。

Gatekeeper 必须检查 Apple Store 之外分发的程序。当您首次启动该应用程序时,macOS 会确定该应用程序是否由信誉良好的开发人员签名,是否经过 Apple 公证,以及自签名以来是否未经修改。用户还会收到一条警告,表明该程序是从 Internet 下载的。

要进行攻击,攻击者需要能够以当前用户的权限运行命令。它可以通过恶意应用程序、下载的脚本、说服人们粘贴到终端的命令或来自第三方程序管理器的受损软件包来获取。

你的秘密在暗网上受到喜欢。

因此,该发现不允许您通过单个请求远程攻击 Mac,并且不适用于没有用户参与的攻击。然而,它可以帮助已经运行的恶意软件在熟悉的程序的幌子下站稳脚跟,并增加计算机所有者信任后续请求的可能性。