Вредоносный код может заменить Signal, Slack или VS Code на Mac незаметно

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Исследователи безопасности обнаружили в macOS способ незаметно заменять установленные приложения на вредоносные копии без срабатывания системы защиты Gatekeeper. Уязвимость затрагивает все приложения, скачанные с интернета, кроме программ из Mac App Store.

Механизм Gatekeeper проверяет код подписи приложения только при первом запуске. После этого система отмечает программу как «доверенную» и кэширует этот статус на всё время её использования. Исследователи Талал Хадж Бакри и Томми Миск из компании Mysk выявили, что повторная проверка целостности не проводится.

Для атаки злоумышленнику нужны права пользователя (не администратора). Затем он выполняет четыре шага: архивирует доверенное приложение командой tar, удаляет оригинал, распаковывает вредоносную версию на то же место и запускает её. Система воспринимает восстановленное приложение как «локально созданное» и не требует повторной авторизации.

Автор: Apple Источник: www.apple.com

Проблема коснулась приложений вне App Store: Brave, Slack, Signal, Visual Studio Code, Proton Mail, Mullvad Browser и Xcode. Приложения из официального магазина защищены, так как принадлежат root-пользователю и недоступны обычным процессам.

Заменённое приложение может запросить доступ к конфиденциальным данным — папкам документов, рабочему столу, хранилищу ключей. Система будет показывать подсказку с оригинальным названием и значком приложения (например, «Signal хочет доступ к брелокам»), что затрудняет обнаружение подмены.

Исследователи сообщили о проблеме Apple в июне 2026 года. Компания закрыла отчёт 14 июля, заявив, что это не является уязвимостью безопасности. По мнению Apple, атака требует наличия вредоноса с правами пользователя, не обходит саму систему защиты и требует одобрения пользователя при запросах доступа. Компания добавила, что Gatekeeper предназначен для проверки только при запуске, а не для постоянного мониторинга файлов.

Специалисты Mysk возражают против этой позиции. Они настаивают, что macOS должна повторно валидировать подпись кода после изменения содержимого приложения и показывать в запросах доступа не просто имя приложения, а идентификатор его кодовой подписи — это усложнило бы атакам маскировку.

Для пользователей Mac это означает необходимость осторожности при одобрении доступа приложений к чувствительным файлам и хранилищам данных. Даже если подсказка кажется исходящей от знакомой программы, есть риск, что это вредоносная копия. Защита остаётся только для приложений из Mac App Store — загруженный с интернета софт требует дополнительной внимательности при установке и первом использовании.

Источник: CNMO

нет
Автор не входит в состав редакции iXBT.com (подробнее »)

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

«Электроника-311-стерео» (1977): переносной кассетник играл сразу на четыре колонки

В середине 1970‑х советский переносной кассетник оставался по сути монофоническим устройством, даже если мог выводить стереосигнал на внешние акустические системы. «Электроника‑311‑стерео»,...

Нырок в один конец: почему Колодец Иакова забирает жизни и манит дайверов

Дайвинг хобби опасное: человек погружается под толщи воды с ограниченным запасом воздуха, и никто не может гарантировать, что он сумеет всплыть даже в самых прозрачных и испытанных сотнями дайверов...

Патерностер — лифт без дверей и остановок: почему его запретил почти весь мир

В конце XIX века первые городские лифты двигались настолько медленно, что чиновники в министерствах предпочитали подниматься на верхние этажи пешком. Гидравлические и паровые подъемники требовали...

Почему яблоко выглядит совершенно здоровым, а после разрезания возле сердцевины оказывается бурым

С яблоками бывает неприятный сюрприз: плод снаружи выглядит почти идеально — кожица гладкая, пятен нет, мякоть под пальцами плотная. Но стоит разрезать его пополам, и возле семенной...

Почему в Исландии долго не было комаров и как они всё-таки там появились?

Летом в Исландии можно увидеть водопады, ледники и огромные скопления птиц. А вот привычного комариного писка возле палатки здесь долгое время не слышали. Отсутствие комаров стало такой же...

Почему обычного туриста не пустят на поезд до самой северной станции мира

Станция называется Карская и находится на полуострове Ямал примерно на 70-й параллели. Она служит конечной точкой железной дороги Обская — Бованенково — Карская протяженностью 572 километра...