macOS 爆「替身」攻擊:下載過的 App 主程式恐遭偷換,蘋果卻不認是漏洞
蘋果 macOS 被揭露可能遭「替身」惡意程式偷換已下載且曾執行過一次的應用程式主執行檔。研究人員指出,只要程式是從網路下載、並已完成首次開啟驗證,攻擊者便可在不需提升權限的情況下,將其主執行檔替換為惡意版本,且「門禁」(Gatekeeper)不會再次攔阻。
這項發現由研究人員 Talal Haj Bakry 與 Tommy Mysk 公布,並已向蘋果回報;蘋果則認定這不屬於需要修補的安全漏洞。研究團隊表示,這類攻擊不適用於 Mac App Store 應用程式,因為它們通常由 root 擁有;但對於從網路下載、由使用者帳號擁有的應用程式,風險就可能存在,包括 Brave、Slack、Signal、Visual Studio Code 等。
研究人員指出,攻擊流程可透過將已執行過一次的應用程式封存後再還原,讓 macOS 在應用程式束內的主執行檔被替換後,仍不要求重新授權。雖然被替換的程式不會繼承原本的簽章身分、權限或既有的 TCC 授權,但當它嘗試存取桌面、檔案夾或 Keychain 等受保護資源時,系統顯示的授權提示仍會沿用原本應用程式的名稱與圖示,可能讓使用者誤以為請求來自可信軟體而按下允許。
Mysk 認為,問題核心在於 macOS 在應用程式束變動後未重新驗證簽章,且授權提示只顯示應用程式名稱與圖示,未清楚標示真正發出請求的程式碼簽章身分或 Team ID。蘋果則回應,「門禁」的設計重點是檢查首次開啟前的下載應用程式,而非持續監控使用者已擁有且可修改的檔案;公司也認為,這種情況仍需要使用者自行批准權限請求,因此不屬於其定義中的安全問題。
Researchers replace downloaded macOS apps with evil twins, Apple shrugs
macOS flaw lets malware replace trusted apps without security warnings
(首圖來源:Unsplash)