Вредоносный код может заменить Signal, Slack или VS Code на Mac незаметно

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Исследователи безопасности обнаружили в macOS способ незаметно заменять установленные приложения на вредоносные копии без срабатывания системы защиты Gatekeeper. Уязвимость затрагивает все приложения, скачанные с интернета, кроме программ из Mac App Store.

Механизм Gatekeeper проверяет код подписи приложения только при первом запуске. После этого система отмечает программу как «доверенную» и кэширует этот статус на всё время её использования. Исследователи Талал Хадж Бакри и Томми Миск из компании Mysk выявили, что повторная проверка целостности не проводится.

Для атаки злоумышленнику нужны права пользователя (не администратора). Затем он выполняет четыре шага: архивирует доверенное приложение командой tar, удаляет оригинал, распаковывает вредоносную версию на то же место и запускает её. Система воспринимает восстановленное приложение как «локально созданное» и не требует повторной авторизации.

Автор: Apple Источник: www.apple.com

Проблема коснулась приложений вне App Store: Brave, Slack, Signal, Visual Studio Code, Proton Mail, Mullvad Browser и Xcode. Приложения из официального магазина защищены, так как принадлежат root-пользователю и недоступны обычным процессам.

Заменённое приложение может запросить доступ к конфиденциальным данным — папкам документов, рабочему столу, хранилищу ключей. Система будет показывать подсказку с оригинальным названием и значком приложения (например, «Signal хочет доступ к брелокам»), что затрудняет обнаружение подмены.

Исследователи сообщили о проблеме Apple в июне 2026 года. Компания закрыла отчёт 14 июля, заявив, что это не является уязвимостью безопасности. По мнению Apple, атака требует наличия вредоноса с правами пользователя, не обходит саму систему защиты и требует одобрения пользователя при запросах доступа. Компания добавила, что Gatekeeper предназначен для проверки только при запуске, а не для постоянного мониторинга файлов.

Специалисты Mysk возражают против этой позиции. Они настаивают, что macOS должна повторно валидировать подпись кода после изменения содержимого приложения и показывать в запросах доступа не просто имя приложения, а идентификатор его кодовой подписи — это усложнило бы атакам маскировку.

Для пользователей Mac это означает необходимость осторожности при одобрении доступа приложений к чувствительным файлам и хранилищам данных. Даже если подсказка кажется исходящей от знакомой программы, есть риск, что это вредоносная копия. Защита остаётся только для приложений из Mac App Store — загруженный с интернета софт требует дополнительной внимательности при установке и первом использовании.

Источник: CNMO

нет
Автор не входит в состав редакции iXBT.com (подробнее »)

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Почему у 20-литровой металлической канистры именно три ручки и почему её конструкция была засекречена до последнего

В обычной металлической канистре для топлива объёмом 20 литров есть деталь, которая до сих пор вызывает удивление у тех, кто впервые её замечает. На ней три ручки, расположенные рядом на верхней...

Как раскачивался мост Tacoma Narrows и почему он разрушился

Утром 7 ноября 1940 года над проливом Такома дул сильный, но не ураганный ветер. Через несколько часов один из самых современных подвесных мостов США превратился в конструкцию, которая на...

Как хранить чеснок зимой, чтобы он не сгнил и не высох: 7 ошибок, которые губят урожай

Вырастить хороший чеснок — только половина дела. Самое интересное начинается после уборки: одни головки спокойно лежат до весны, сохраняя плотные зубчики и аромат, а другие уже через...

Зачем советскому бобиннику «Олимп-005С» понадобились три микропроцессора

На панели классического катушечного магнитофона привычно видеть переключатели дорожек, регуляторы уровня записи и стрелочные индикаторы. Однако в 1986 году Кировское...

Третье массовое вымирание: как жизнь на Земле пережила величайшую катастрофу в своей истории

Третье, пермско-триасовое вымирание стало величайшей катастрофой для живых организмов в истории Земли. Почему исчезли до 94% морских видов и 70% наземных.