
Исследователи нашли способ тихо подменить любое приложение на macOS
Исследователи из SecurityLab обнаружили, что механизм Gatekeeper в macOS проверяет приложение лишь один раз при первой загрузке. После этого система больше не проверяет его подпись, что открывает возможность подменить исполняемый файл новым, вредоносным кодом.
Атака работает так: злоумышленник заменяет оригинальный бинарник на уже проверенный, но уже после первой проверки система считает его безопасным. Пользователь не видит никаких предупреждений, а вредоносный код получает те же привилегии, что и легитимное приложение.
Apple отреагировала заявлением, что текущая модель проверки «нас устраивает» и изменения не планируются. Компания сослалась на другие уровни защиты, такие как notarization и системные политики, но детали не раскрыла.
Эксперты советуют пользователям регулярно обновлять macOS, использовать сторонние антивирусные решения и проверять подписи приложений вручную, если есть подозрения.



Комментарии 0