請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

macOS 爆「替身」攻擊:下載過的 App 主程式恐遭偷換,蘋果卻不認是漏洞

科技新報

更新於 2小時前 • 發布於 1小時前

蘋果 macOS 被揭露可能遭「替身」惡意程式偷換已下載且曾執行過一次的應用程式主執行檔。研究人員指出,只要程式是從網路下載、並已完成首次開啟驗證,攻擊者便可在不需提升權限的情況下,將其主執行檔替換為惡意版本,且「門禁」(Gatekeeper)不會再次攔阻。

這項發現由研究人員 Talal Haj Bakry 與 Tommy Mysk 公布,並已向蘋果回報;蘋果則認定這不屬於需要修補的安全漏洞。研究團隊表示,這類攻擊不適用於 Mac App Store 應用程式,因為它們通常由 root 擁有;但對於從網路下載、由使用者帳號擁有的應用程式,風險就可能存在,包括 Brave、Slack、Signal、Visual Studio Code 等。

研究人員指出,攻擊流程可透過將已執行過一次的應用程式封存後再還原,讓 macOS 在應用程式束內的主執行檔被替換後,仍不要求重新授權。雖然被替換的程式不會繼承原本的簽章身分、權限或既有的 TCC 授權,但當它嘗試存取桌面、檔案夾或 Keychain 等受保護資源時,系統顯示的授權提示仍會沿用原本應用程式的名稱與圖示,可能讓使用者誤以為請求來自可信軟體而按下允許。

Mysk 認為,問題核心在於 macOS 在應用程式束變動後未重新驗證簽章,且授權提示只顯示應用程式名稱與圖示,未清楚標示真正發出請求的程式碼簽章身分或 Team ID。蘋果則回應,「門禁」的設計重點是檢查首次開啟前的下載應用程式,而非持續監控使用者已擁有且可修改的檔案;公司也認為,這種情況仍需要使用者自行批准權限請求,因此不屬於其定義中的安全問題。

(首圖來源:Unsplash

立刻加入《科技新報》LINE 官方帳號,全方位科技產業新知一手掌握!

查看原始文章

更多理財相關文章

01

黃仁勳啟用X帳號迅速圈粉 首帖暢談AI發展理念

中央通訊社
02

最低21元中獎!3-4月發票中千萬6人還沒來領

NOWNEWS今日新聞
03

雷虎、尚茂等7/27打入處置 聯亞等42檔列入注意股

自由電子報
04

致癌油新進度3/損失破億忙跟客戶協商 問題油品通通拿去做「這個」

鏡週刊
05

平息致癌油風暴!中聯油脂3大股東掛保證 疑慮未釐清前不會復工

自由電子報
06

下周台股反攻有望?美國科技巨頭傳好消息 台指期夜盤一度勁揚近500點

民視新聞網
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...