macOS:研究者がダウンロードしたアプリを悪意のある双子で置き換える - Appleは肩をすくめる

サイバーセキュリティ 13 min agoブックマークに追加

macOS:研究者がダウンロードしたアプリを悪意のある双子で置き換える - Appleは肩をすくめる

研究者は、攻撃者がGatekeeperが作業を終える前に、macOSアプリケーションをダウンロード中に傍受して置き換えることができることを示した。Appleは通知を受けたが、軽視した。この「愚かな悪意ある」攻撃の詳細が、macOSの信頼モデルの灰色地帯を指摘している。

The Registerは2026年7月23日に、研究者たちの仕事を掲載し、macOS上のローカル攻撃について説明しています。この攻撃は、ダウンロードしたアプリケーションを「悪意のある双子」に置き換えるもので、攻撃者によって署名されたコピーが正当なアプリケーションに偽装され、システムがセキュリティチェックを完了する前に置き換えられます。Appleの回答:同社は修正すべき脆弱性を見出しません。

事実

  • : The Registerによって引用された研究者(チーム名と記事へのリンクは下記)。デモンストレーションの公開は2026-07-23
  • : ユーザーのフォルダ(典型的には~/Downloads)にアプリケーションをダウンロードする際、ユーザー権限を持つ第三者プロセスは、特定の条件下で、ダウンロードが完了した瞬間からGatekeeper/XProtectが最初の起動時に署名を検証する瞬間までの間に、.appまたは.dmgファイルを置き換えることができます。ユーザーはFirefox、Discord、またはVS Codeを起動すると思っていますが、実際には異なる署名で署名されたが視覚的に同じ悪意のあるアプリケーションを起動しています。
  • 前提条件 : 攻撃者はすでにユーザー権限でローカル実行を持っています(魔法のリモートRCEはありません)。この点はAppleの回答を理解する上で重要です。
  • Appleの回答 : The Registerによると、Appleは連絡を受けた際、このシナリオは標準的な脅威モデルに含まれると考えています。ユーザー権限を持つプロセスは、いずれにせよ多くの被害を与えることができます。

分析

厳密な意味で、Appleは間違っていません:macOSの脅威モデルにおいて、ユーザー権限で実行されるバイナリは、ユーザーが到達できるもの全てにアクセスできます。署名、Gatekeeper、Notarizationは、主にユーザーがWebからダウンロードしたバイナリから保護するものであり、既にローカルで実行されている攻撃者からは保護しません。

しかし、これは重要なニュアンスを見逃しています。現実的なシナリオは、すでにインストールされた少し悪意のあるアプリケーションです。例えば、第三者のサイトからダウンロードした無料のユーティリティやメニューバーの拡張機能が、ユーザーのダウンロードを監視し、興味のあるものを置き換えることがあります。攻撃者はこのようにして持続性を高めます:小さな寄生アプリケーションのままではなく、被害者の心の中で「Firefox」や「Slack」になり、それに伴う使用習慣(キーチェーンへのアクセス、権限、起動時の振る舞い)を持つようになります。これはポストゥアのエスカレーションであり、Unixの意味での特権のエスカレーションではありません。

これは、情報機関やAPTが活用する正にそのようなシナリオです:彼らは目立つCVEを探すのではなく、小さな「重大ではない」プリミティブを積み重ねていきます。Appleの立場「脆弱性ではない」は技術的に防御可能ですが、それは持続的に利用可能なプリミティブを残します。

今後の対応

  • macOSユーザー : アプリケーションは公式の主要ソース(編集者のサイト、Mac App Store、チェックサム確認付きのHomebrew)からダウンロードし、すぐに起動してください。ダウンロードフォルダに.dmgをマウントしたままにしたり、.appを何時間も放置したりしないでください。
  • 手動で署名を確認 : 感度の高いインストールについては、codesign -dv -verbose=4 /path/to/App.appを実行し、表示されたTeam Identifierを編集者が文書化したものと比較してください。
  • フリート管理者 : MDM(Jamf、Kandji、Intune)を通じてポリシーを強化し、許可されたTeam IDを制限し、Notarizationされていないバイナリを禁止してください。これはユーザーだけでは持てない企業のレバーです。
  • フォローアップ : このストーリーを追跡します。特に、このプリミティブを利用した公開されたエクスプロイトやキャンペーンが出現するかどうかを注視します。現在の段階では、実際の条件下での公開されたPoCはありません。

主要ソース : 技術的な詳細とAppleとのタイムラインについては、The Registerで確認してください。

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

5 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション