Эксперты по кибербезопасности Талал Хадж Бакри и Томми Мыск выявили потенциальную уязвимость в операционной системе macOS, которая позволяет злоумышленникам подменять исполняемые файлы доверенных приложений вредоносным кодом. При этом система безопасности Apple Gatekeeper не срабатывает, что создаёт прямую угрозу для пользователей.
Суть метода заключается в том, что после загрузки и первого запуска приложения из интернета, пользователь архивирует его в формат .tar, удаляет оригинал, а затем извлекает приложение из архива. В этот момент злоумышленник, уже имеющий доступ к системе (например, через другое вредоносное ПО), может модифицировать исполняемый файл внутри архива. При повторном запуске macOS воспринимает извлечённое приложение как прежнее, доверенное, и не проводит повторную проверку безопасности.
Исследователи продемонстрировали, как модифицированное приложение может запросить у пользователя доступ к файлам и папкам. Поскольку диалоговое окно выглядит как стандартное системное сообщение от доверенной программы, пользователи с большей вероятностью введут свой пароль. После получения необходимых разрешений вредоносный софт может выполнить свои задачи, а затем восстановить оригинальный код приложения, чтобы скрыть следы своей активности.
Важно отметить, что эта уязвимость не затрагивает приложения, загруженные из официального магазина Mac App Store. Она актуальна только для программ, скачанных напрямую с сайтов разработчиков. Кроме того, для её эксплуатации требуется, чтобы злоумышленник уже имел некий уровень доступа к системе пользователя, например, через другое вредоносное приложение или скрипт. Apple, по словам исследователей, считает этот сценарий скорее вопросом социальной инженерии, нежели прямым обходом механизмов безопасности.
Причина такого поведения системы кроется в том, что macOS проверяет цифровую подпись и нотаризацию приложения в целом, но не каждый его элемент по отдельности. Когда приложение архивируется и затем извлекается, система всё ещё считает его тем же самым, несмотря на возможные внутренние изменения. Исследователи предлагают Apple усилить проверки, чтобы извлечённые из архива приложения проходили повторную верификацию, как при новой установке.
Для защиты от этой уязвимости рекомендуется по возможности использовать приложения только из Mac App Store. Если возникла необходимость удалить приложение, лучше полностью удалить его и при необходимости загрузить заново с официального сайта разработчика. И, конечно, всегда следует быть бдительным и не предоставлять физический доступ к своему Mac посторонним лицам.
Мнение редакции
В мире, где киберугрозы становятся всё изощрённее, даже самые надёжные системы могут иметь свои «слепые зоны». Обнаруженная уязвимость в macOS тому подтверждение. И это не только дело разработчиков, но и наша личная ответственность. Как минимум, примерно так считаю в Apple.