Sonata

Уязвимость Gatekeeper позволяет подменять сторонние приложения в macOS

image source

Двое исследователей в сфере кибербезопасности обнаружили уязвимость в macOS: приложения из сторонних источников, запущенные хотя бы раз, можно подменить вредоносными двойниками.

Технология Gatekeeper обязана проверять приложения при изменении подписи, однако на практике этого не делает. Исследователи предполагают, что значение доверия кешируется.

Атака требует выполнения кода на уровне пользователя — через вредоносное приложение или загруженный скрипт. Удалённая активация без участия владельца невозможна.

Приложения из Mac App Store защищены: они работают с правами root, и перезаписать их процессом пользователя нельзя. В зоне риска — Brave, Slack, Signal, VS Code и другие сторонние приложения.

Метод атаки: поместить приложение в архив TAR, удалить оригинал и заменить вредоносной версией. macOS воспринимает такой пакет как локально созданный и повторно не проверяет.

Реализовать атаку можно через:

  • инструменты командной строки

  • вредоносный запрос к AI-агенту

  • атаку на цепочку поставок через npm, brew или другие пакетные менеджеры

Apple не прокомментировала поведение Gatekeeper.

источник

Загрузка страницы