專注于工業領域,不斷創新,為客戶提供更加專業、優質、先進的產品和服務
【okooo澳客官網科技消息】macOS的安全防線正遭遇一次信任危機。近日,安全研究人員Talal Haj Bakry與Tommy Mysk披露了一項macOS安全漏洞:攻擊者可以在無需獲取系統管理員權限的情況下,將用戶已下載并運行過的應用程序悄然替換為惡意版本,而蘋果的Gatekeeper安全機制全程不會發出任何警告。蘋果在審查后認定該行為不構成安全漏洞,不予修復。
macOS
Gatekeeper是macOS的核心安全機制,其職責是在用戶首次打開從互聯網下載的應用程序時,驗證應用的簽名與公證狀態。一旦驗證通過,macOS便會將該應用標記為“可信”,并將這一信任狀態緩存下來。
研究人員發現,這一設計存在一個可被利用的漏洞:當應用首次通過驗證后,macOS不會再對其進行二次完整性檢查。攻擊者只需獲得當前用戶級別的代碼執行權限(例如通過惡意腳本、感染的CLI工具、npm或Homebrer:破高膙轔?f然揩襮嫛蟿F鳩5pep=k?確矅?鷜%?疆淴恤4G?緬暑皚`x鵏 ]]穸?頺t諏?鷓?$% 燾???烊所?炎m豩=2(?r蜨R庀汬}T廞 ??ヱq鵒黮}劷:q{|?e ?%坖D覑眤丬鯇M(纈s6/搇t巗紹g.晾飽S閽?dt邊潫Lg妔譫的供應鏈攻擊等),即可執行以下操作:
1. 使用`tar`命令將已信任的應用打包歸檔
2. 刪除原始應用
3. 在相同位置解壓一個惡意版本
由于macOS將恢復后的應用視為“本地構建”的應用,Gatekeeper不會再進行任何驗證或重新授權。整個過程對用戶完全透明。
這一漏洞影響所有從Mac App Store以外渠道下載的應用程序——包括Brave、Slack、Signal、Visual Studio Code、Cursor、Proton Mail、Mullvad Bror:破高膙轔?f然揩襮嫛蟿F鳩5pep=k?確矅?鷜%?疆淴恤4G?緬暑皚`x鵏 ]]穸?頺t諏?鷓?$% 燾???烊所?炎m豩=2(?r蜨R庀汬}T廞 ??ヱq鵒黮}劷:q{|?e ?%坖D覑眤丬鯇M(纈s6/搇t巗紹g.晾飽S閽?dt邊潫Lg妔譫ser、Xcode等。Mac App Store應用不受影響,因為它們歸root用戶所有,普通用戶進程無法覆蓋。
一旦惡意“雙胞胎”應用就位,它可以在用戶信任的合法應用名稱和圖標下,彈出虛假的權限請求。例如,一個被替換的“Signal”應用可能會請求訪問鑰匙串或桌面文件夾,而macOS會顯示“Signal”想要訪問您的數據——用戶很難察覺到異常。
需要注意的是,替換后的應用不會繼承原應用的代碼簽名身份、權限或已授予的TCC(透明、同意與控制)權限。當它嘗試訪問受保護資源時,macOS仍會彈出授權提示——但提示顯示的是被替換應用原本的名稱和圖標。
macOS 27
研究人員于6月向蘋果報告了這一問題,蘋果于7月14日關閉了該案件。蘋果的結論是:該行為不構成安全漏洞,因為攻擊需要惡意軟件已在當前用戶下運行,并未繞過Gatekeeper或TCC,且仍需要用戶批準權限請求。蘋果還指出,Gatekeeper的設計目的是在應用首次啟動前進行驗證,而非持續監控用戶自有且可修改的文件。蘋果未回應媒體的置評請求。
Mysk團隊對此持不同意見。他們認為,macOS應在應用包內容發生變化后重新驗證其代碼簽名,而權限提示應顯示發起請求的可執行文件的代碼簽名身份或Team ID,而非僅顯示應用名稱和圖標。
對于Mac用戶而言,這一發現意味著:Gatekeeper僅在應用首次運行時進行驗證,此后信任決策被緩存,存在被濫用的風險。研究人員建議用戶,在批準敏感文件或鑰匙串訪問權限時保持警惕——即使提示來自看似熟悉的應用。從Mac App Store安裝的應用仍受保護,而網頁下載的應用則面臨“一條tar命令即可被替換”的風險。
版權所有,未經許可不得轉載
-okooo澳客官網