ТЕХНОЛОГИИ

Выявлен метод скрытой замены приложений macOS на вредоносные

Исследователи по кибербезопасности обнаружили способ подмены приложений macOS, загруженных не из App Store, на вредоносные версии, ставя под сомнение защиту Gatekeeper.

Два эксперта в области кибербезопасности заявили, что приложения для macOS, скачанные из источников, отличных от App Store и запущенные хотя бы один раз, могут быть заменены вредоносными аналогами. Это открытие вызывает сомнения в надежности технологии Gatekeeper, предназначенной для защиты пользователей.

По словам исследователей, злоумышленнику необходимо иметь доступ к средствам выполнения кода на уровне пользователя, что требует участия владельца устройства. Исходя из этого, уязвимость не может быть активирована удаленно. Однако, несмотря на защитные меры, Gatekeeper недостаточно эффективно контролирует доступ к приложениям, что приводит к угрозе для ПО, скачанного из сторонних источников, таких как Brave, Slack, Signal и Visual Studio Code.

При первоначальной загрузке приложения Gatekeeper выполняет проверку его подписи, чтобы предотвратить последующие изменения. Однако, существует метод, при котором загруженное приложение помещается в архив TAR, после чего оригинал удаляется и заменяется вредоносной версией. В этом случае macOS не требует повторной авторизации, так как пакет воспринимается как локально созданный.

Хотя Gatekeeper должен проверять приложения при изменении их подписи, на практике это не происходит. Apple не предоставила объяснений по этому поводу, а исследователи предположили, что система кеширует значение доверия, позволяя «злым двойникам» легитимных приложений проходить проверку.

По материалам: 3dnews.ru