Виявлено спосіб непомітної підміни додатків для Apple macOS на шкідливі

25 июля 2026

Додатки для Apple macOS, які завантажувалися з джерел, відмінних від App Store, і запускалися хоча б один раз, можуть бути підмінені шкідливими дублікатами, стверджують двоє дослідників у сфері кібербезпеки, які поставили під сумнів ефективність захисної технології.

«Коли користувач завантажує та відкриває додаток, плагін або пакет установника, отриманий не через App Store, Gatekeeper перевіряє, чи отримано це програмне забезпечення від підтвердженого розробника, чи засвідчено його Apple як таке, що не містить відомого шкідливого контенту, і чи не було воно змінене», — йдеться в описі технології на сайті Apple. Однак на практиці існує спосіб «незаметно замінити основний виконуваний файл будь-якого завантаженого з інтернету додатка без необхідності отримувати підвищені привілеї», стверджують дослідники.

Зловмиснику потрібні засоби виконання коду на рівні користувача — шкідливий додаток або завантажений скрипт, тому це не вразливість, яку можна активувати віддалено без участі власника комп'ютера. Проблема, однак, у тому, що Gatekeeper недостатньо ретельно виконує функції контролю доступу. Метод не працює з додатками з Mac App Store, оскільки вони виконуються з правами root, і процес з привілеями користувача не може їх переписати. В зоні ризику, однак, залишаються додатки з сторонніх джерел, зокрема Brave, Slack, Signal або Visual Studio Code. Для реалізації атаки потрібно додаток з стороннього джерела, який запускався хоча б один раз.

Gatekeeper проводить початкову перевірку додатка, покликану запобігти подальшим змінам пакета. Але існує можливість помістити завантажене з стороннього джерела і один раз запущене додаток в архів TAR, видалити оригінал і замінити його шкідливою версією — після цього macOS не вимагатиме повторної авторизації, оскільки пакет вважається локально створеним і перевірці не підлягає, йдеться в офіційній позиції Apple. Реалізувати це можна кількома способами: через засоби командного рядка, через шкідливий запит до агента штучного інтелекту, через атаку на ланцюг постачання через npm, brew або будь-який інший магазин пакетів.

Технологія Gatekeeper повинна перевіряти додатки при зміні їх підпису, але на практиці цього не робить. Apple не пояснила, чому так відбувається, і дослідники припустили, що значення довіри кешується, і якщо перевірка ініціюється, то «злий дублікат» легітимного додатка благополучно її проходить.

Хочеш дізнатися більше — читай відгуки

← Вернуться на предыдущую страницу

Читайте также:

У Литві викрили шпигуна РФ, який збирав дані про військові об’єкти 25 июля 2026

Чоловік, за даними слідства, збирав інформацію про військові об’єкти, техніку та пересування ЗС Литви.

Кремль закриває школи заради верстатів і гармат - розвідка 25 июля 2026

Через нестачу близько 3 млн робочих російська влада розширює набір до коледжів і технікумів, ускладнюючи вступ до старшої школи.

У Румунії пілот F-16 збив невідомий БпЛА 25 июля 2026

Пілот винищувача збив невідомий безпілотник, який увійшов у повітряний простір країни.

 

Вас могут заинтересовать эти отзывы

Fesko 5.0
Fesko

Отзывов: 1

Пологи 5.0
Пологи

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше