サイバーセキュリティ 13 min agoブックマークに追加

研究者は、攻撃者がGatekeeperが作業を終える前に、macOSアプリケーションをダウンロード中に傍受して置き換えることができることを示した。Appleは通知を受けたが、軽視した。この「愚かな悪意ある」攻撃の詳細が、macOSの信頼モデルの灰色地帯を指摘している。
The Registerは2026年7月23日に、研究者たちの仕事を掲載し、macOS上のローカル攻撃について説明しています。この攻撃は、ダウンロードしたアプリケーションを「悪意のある双子」に置き換えるもので、攻撃者によって署名されたコピーが正当なアプリケーションに偽装され、システムがセキュリティチェックを完了する前に置き換えられます。Appleの回答:同社は修正すべき脆弱性を見出しません。
~/Downloads)にアプリケーションをダウンロードする際、ユーザー権限を持つ第三者プロセスは、特定の条件下で、ダウンロードが完了した瞬間からGatekeeper/XProtectが最初の起動時に署名を検証する瞬間までの間に、.appまたは.dmgファイルを置き換えることができます。ユーザーはFirefox、Discord、またはVS Codeを起動すると思っていますが、実際には異なる署名で署名されたが視覚的に同じ悪意のあるアプリケーションを起動しています。厳密な意味で、Appleは間違っていません:macOSの脅威モデルにおいて、ユーザー権限で実行されるバイナリは、ユーザーが到達できるもの全てにアクセスできます。署名、Gatekeeper、Notarizationは、主にユーザーがWebからダウンロードしたバイナリから保護するものであり、既にローカルで実行されている攻撃者からは保護しません。
しかし、これは重要なニュアンスを見逃しています。現実的なシナリオは、すでにインストールされた少し悪意のあるアプリケーションです。例えば、第三者のサイトからダウンロードした無料のユーティリティやメニューバーの拡張機能が、ユーザーのダウンロードを監視し、興味のあるものを置き換えることがあります。攻撃者はこのようにして持続性を高めます:小さな寄生アプリケーションのままではなく、被害者の心の中で「Firefox」や「Slack」になり、それに伴う使用習慣(キーチェーンへのアクセス、権限、起動時の振る舞い)を持つようになります。これはポストゥアのエスカレーションであり、Unixの意味での特権のエスカレーションではありません。
これは、情報機関やAPTが活用する正にそのようなシナリオです:彼らは目立つCVEを探すのではなく、小さな「重大ではない」プリミティブを積み重ねていきます。Appleの立場「脆弱性ではない」は技術的に防御可能ですが、それは持続的に利用可能なプリミティブを残します。
.dmgをマウントしたままにしたり、.appを何時間も放置したりしないでください。codesign -dv -verbose=4 /path/to/App.appを実行し、表示されたTeam Identifierを編集者が文書化したものと比較してください。主要ソース : 技術的な詳細とAppleとのタイムラインについては、The Registerで確認してください。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。