Cybersicherheit 18 min agoZu Lesezeichen hinzufügen

Forscher zeigen, dass ein lokaler Angreifer eine macOS-Anwendung während des Herunterladens abfangen und ersetzen kann, bevor Gatekeeper seine Arbeit beendet hat. Apple, informiert, minimiert die Sache. Details zu einem "dummen und bösen" Angriff, der auf eine Grauzone des macOS-Vertrauensmodells hinweist.
The Register veröffentlicht am 23. Juli 2026 die Arbeiten von Forschern, die einen lokalen Angriff auf macOS beschreiben, der darin besteht, eine heruntergeladene Anwendung durch einen „bösartigen Zwilling“ zu ersetzen - eine vom Angreifer signierte Kopie, die als legitime App getarnt ist - bevor das System seine Sicherheitsüberprüfung abgeschlossen hat. Antwort von Apple: Das Unternehmen sieht darin keine Schwachstelle, die behoben werden muss.
~/Downloads) kann ein Drittprozess mit Benutzerrechten unter bestimmten Bedingungen die Datei .app oder .dmg ersetzen, zwischen dem Zeitpunkt, an dem der Download abgeschlossen ist, und dem Zeitpunkt, an dem Gatekeeper / XProtect die Signaturprüfung beim ersten Start durchführen. Der Benutzer glaubt dann, Firefox, Discord oder VS Code zu starten, und startet tatsächlich eine bösartige App, die anders signiert, aber visuell identisch ist.Technisch gesehen hat Apple nicht Unrecht im engeren Sinne: Im macOS-Bedrohungsmodell hat ein Binärprogramm, das mit Benutzerrechten läuft, bereits Zugriff auf alles, was der Benutzer erreichen kann. Die Signatur, Gatekeeper und Notarization schützen vor allem gegen das von einem nicht kompromittierten Benutzer aus dem Web heruntergeladene Binärprogramm, nicht gegen einen Angreifer, der bereits lokal ausgeführt wird.
Aber es wird auch eine wichtige Nuance übersehen. Das realistische Szenario ist die leicht bösartige App, die bereits installiert ist - ein kostenloses Hilfsprogramm, das von einer Drittanbieter-Website heruntergeladen wurde, oder eine Menüleisten-Erweiterung -, das im Hintergrund auf die Downloads des Benutzers wartet und diejenigen ersetzt, die es interessant findet. Der Angreifer erhöht damit seine Persistenz: Statt eine kleine Parasiten-App zu bleiben, wird er „Firefox“ oder „Slack“ im Kopf des Opfers, mit den damit verbundenen Nutzungsgewohnheiten (Zugang zum Schlüsselbund, Berechtigungen, Startverhalten). Es handelt sich um eine Escalation der Position, nicht um eine Escalation der Privilegien im Unix-Sinn.
Genau das ist der Typ von Szenario, den Geheimdienste und APTs ausnutzen: Sie suchen nicht nach spektakulären CVEs, sie stapeln kleine, „nicht schwere“ Primitiven, bis sie halten. Die Position von Apple - „keine Schwachstelle“ - ist technisch vertretbar, aber sie lässt dauerhaft eine nutzbare Primitive zurück.
.dmg oder eine .app in Downloads stundenlang liegen zu lassen.codesign -dv -verbose=4 /path/to/App.app und vergleichen Sie den angekündigten Team Identifier mit dem vom Herausgeber dokumentierten.Primärquellen: Zu konsultieren in The Register für die technischen Details und die Timeline mit Apple.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.