Виявлено метод непомітно підміняти додатки для Apple macOS на шкідливі

Програми для Apple macOS, завантажені не з App Store і запущені хоча б раз, можна підмінити шкідливими двійниками. Таку думку висловили двоє дослідників кібербезпеки, які поставили під сумнів ефективність захисної технології Apple.

«Коли користувач завантажує та відкриває програму, плагін або пакет встановника, отримані не через App Store, Gatekeeper перевіряє, чи було це програмне забезпечення від підтвердженого розробника, чи Apple засвідчила його як таке, що не містить відомого шкідливого вмісту, та чи не було воно змінене», — йдеться в описі технології на сайті Apple. На практиці, однак, існує спосіб «непомітно замінити основний виконуваний файл будь-якої програми, завантаженої з інтернету, без потреби отримувати підвищені привілеї», стверджують дослідники.

Зловмиснику потрібні засоби виконання коду на рівні користувача — шкідлива програма або завантажений скрипт. Отже, це не вразливість, яку можна активувати віддалено без участі власника комп’ютера. Проблема полягає в тому, що Gatekeeper недостатньо ретельно виконує функції контролю доступу. Метод не працює з програмами з Mac App Store, тому що вони виконуються з правами root, і процес із привілеями користувача не може їх перезаписати. Однак, у зоні ризику залишаються програми зі сторонніх джерел, зокрема Brave, Slack, Signal або Visual Studio Code. Для реалізації атаки потрібна програма зі стороннього джерела, яка запускалася хоча б один раз.

Gatekeeper проводить початкову перевірку програми, яка має запобігти подальшим змінам пакета. Але існує можливість помістити завантажену зі стороннього джерела та одного разу запущену програму в архів TAR, видалити оригінал і замінити його шкідливою версією. Після цього macOS не вимагатиме повторної авторизації, оскільки пакет вважається локально створеним і не підлягає перевірці, згідно з офіційною позицією Apple. Реалізувати це можна кількома способами: через інструменти командного рядка, через шкідливий запит до агента штучного інтелекту, через атаку на ланцюжок поставок через npm, brew або будь-який інший магазин пакетів.

Технологія Gatekeeper повинна перевіряти програми при зміні їхнього підпису, але на практиці цього не робить. Apple не пояснила, чому так відбувається, і дослідники припустили, що значення довіри кешується, і якщо перевірка ініціалізується, то «злий двійник» легітимної програми успішно її проходить.

За даними порталу: 3dnews.ru

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *