Ciberseguridad Jul 24, 2026Añadir a favoritos

Los investigadores demuestran que un atacante local puede interceptar y reemplazar una aplicación de macOS durante su descarga, antes de que Gatekeeper finalice su trabajo. Apple, informada al respecto, lo minimiza. Detalle de un ataque "tonto y sucio" que señala una zona gris del modelo de confianza de macOS.
The Register publica el 23 de julio de 2026 los trabajos de investigadores que describen un ataque local en macOS consistente en reemplazar una aplicación descargada por un «gemelo maligno» —una copia firmada por el atacante y disfrazada de app legítima— antes de que el sistema complete su verificación de seguridad. Respuesta de Apple: la compañía no considera que exista una vulnerabilidad que corregir.
~/Downloads), un proceso de terceros con los derechos del usuario puede, bajo ciertas condiciones, reemplazar el archivo .app o .dmg entre el momento en que la descarga finaliza y el instante en que Gatekeeper / XProtect realizan la verificación de firma al primer lanzamiento. El usuario cree estar iniciando Firefox, Discord o VS Code, pero en realidad ejecuta una app maliciosa firmada de forma distinta pero visualmente idéntica.Técnicamente, Apple no está equivocada en sentido estricto: en el modelo de amenaza de macOS, un binario ejecutándose con los derechos de usuario ya tiene acceso a todo lo que el usuario puede alcanzar. La firma, Gatekeeper y Notarization protegen principalmente contra binarios descargados desde la web por un usuario no comprometido, no contra un atacante que ya ejecuta código localmente.
Pero esto también pasa por alto una nuance importante. El escenario realista es la app ligeramente maliciosa ya instalada —una utilidad gratuita descargada de un sitio de terceros o una extensión de barra de menú— que, en segundo plano, vigila las descargas del usuario y reemplaza aquellas que le interesan. Así, el atacante eleva su persistencia: en lugar de ser una pequeña app parásita, se convierte en «Firefox» o «Slack» en la mente de la víctima, con los hábitos de uso asociados (acceso al llavero, permisos, comportamiento de inicio). Es una escalada de postura, no de privilegios en el sentido Unix.
Este es exactamente el tipo de escenario que los servicios de inteligencia y los APT explotan: no buscan la CVE espectacular, sino que apilan pequeñas primitivas «no graves» hasta que el conjunto funciona. La postura de Apple —«no hay vulnerabilidad»— es técnicamente defendible, pero deja una primitiva útil de forma duradera.
.dmg montados o .app en Descargas durante horas.codesign -dv -verbose=4 /ruta/a/App.app y contrasten el Team Identifier anunciado con el documentado por el editor.Fuentes primarias: consulte The Register para los detalles técnicos y la línea temporal con Apple.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.