사이버 보안 Jul 24, 2026북마크에 추가

연구자들은 로컬 공격자가 macOS 앱이 Gatekeeper의 검사를 마무리하기 전에 다운로드 중인 앱을 가로채고 교체할 수 있음을 입증했습니다. 애플은 이 사실을 인지했지만 문제를 축소했습니다. macOS의 신뢰 모델에서 애매한 부분을 드러내는 ‘어리석고 악의적인’ 공격의 세부 사항을 살펴보겠습니다.
The Register는 2026년 7월 23일 macOS에 대한 로컬 공격을 설명하는 연구자들의 연구를 발표합니다. 이 공격은 보안 검증이 완료되기 전에 다운로드된 애플리케이션을 공격자가 서명한 '악성 복제본'으로 교체하는 방식으로 이루어집니다. 애플의 대응: 애플은 이 문제를 수정할 취약점으로 보지 않습니다.
~/Downloads)에 애플리케이션을 다운로드하는 동안, 특정 조건에서 .app 또는 .dmg 파일을 교체할 수 있습니다. 이 교체는 다운로드가 완료된 시점과 Gatekeeper/XProtect가 첫 실행 시 서명 검증을 수행하기 전까지 일어납니다. 사용자는 Firefox, Discord 또는 VS Code를 실행한다고 생각하지만, 실제로는 시각적으로 동일한 악성 애플리케이션을 실행하게 됩니다.기술적으로 애플의 주장은 엄밀히 틀린 것은 아닙니다. macOS의 위협 모델에서 사용자 권한으로 실행되는 바이너리는 이미 사용자가 접근할 수 있는 모든 리소스에 접근할 수 있습니다. 서명, Gatekeeper, Notarization은 주로 웹에서 다운로드한 바이너리로부터 사용자를 보호하는 데 중점을 두고 있으며, 이미 로컬에서 실행 중인 공격자에 대해서는 보호하지 않습니다.
그러나 중요한 Nuance를 간과하고 있습니다. 현실적인 시나리오는 약간 악성인 애플리케이션이 이미 설치되어 있는 경우입니다. 예를 들어 무료 유틸리티나 서드파티 사이트에서 받은 메뉴바 확장 프로그램이 백그라운드에서 사용자의 다운로드를 감시하다가 관심 있는 파일을 교체하는 것입니다. 공격자는 이렇게 지속성을 높일 수 있습니다. 작은 기생 애플리케이션에서 벗어나 사용자의 인식 속에서 'Firefox'나 'Slack'으로 변신하며, 사용자의 습관(키체인 접근, 권한, 시작 동작)과 함께 동작합니다. 이는 권한 상승이 아니라 위협 포지션의 상승입니다.
이正是 정보기관과 APT가 활용하는 시나리오입니다. 그들은 화려한 CVE를 찾기보다는 작은 '치명적이지 않은' 프리미티브를積み重ね最终적으로 완전한 공격을 구축합니다. 애플의 입장—'취약점이 아니다'—은 기술적으로 방어 가능하지만, 지속적으로 활용 가능한 프리미티브를 남겨두고 있습니다.
.dmg가 마운트된 상태나 .app 파일을 Downloads에 몇 시간 동안 방치하지 마세요.codesign -dv -verbose=4 /path/to/App.app을 실행하고 Team Identifier를 개발사가 문서화한 것과 비교하세요.1차 출처: The Register의 기술 세부 사항과 애플과의 타임라인 확인을 위해 참조하세요.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.