Двое исследователей в сфере кибербезопасности обнаружили уязвимость в macOS: приложения из сторонних источников, запущенные хотя бы раз, можно подменить вредоносными двойниками.
Технология Gatekeeper обязана проверять приложения при изменении подписи, однако на практике этого не делает. Исследователи предполагают, что значение доверия кешируется.
Атака требует выполнения кода на уровне пользователя — через вредоносное приложение или загруженный скрипт. Удалённая активация без участия владельца невозможна.
Приложения из Mac App Store защищены: они работают с правами root, и перезаписать их процессом пользователя нельзя. В зоне риска — Brave, Slack, Signal, VS Code и другие сторонние приложения.
Метод атаки: поместить приложение в архив TAR, удалить оригинал и заменить вредоносной версией. macOS воспринимает такой пакет как локально созданный и повторно не проверяет.
Реализовать атаку можно через:
инструменты командной строки
вредоносный запрос к AI-агенту
атаку на цепочку поставок через
npm,brewили другие пакетные менеджеры
Apple не прокомментировала поведение Gatekeeper.
