macOS: исследователи заменяют загруженные приложения вредоносными клонами — а Apple пожимает плечами

Кибербезопасность Jul 24, 2026В закладки

macOS: исследователи заменяют загруженные приложения вредоносными клонами — а Apple пожимает плечами

Исследователи демонстрируют, что локальный злоумышленник может перехватить и заменить приложение macOS во время его загрузки, до завершения работы Gatekeeper. Apple, уведомленная об уязвимости, преуменьшает её значимость. Подробности атаки «простой и злобной», которая выявляет серую зону модели доверия macOS.

The Register публикует 23 июля 2026 года работы исследователей, описывающих локальную атаку на macOS, заключающуюся в замене загруженного приложения «злым двойником» — копией, подписанной атакующим и замаскированной под легитимное приложение, до завершения системой проверки безопасности. Ответ Apple: компания не считает это уязвимостью, требующей исправления.

Факты

  • Кто: исследователи, упомянутые в The Register (название команды и ссылка на статью ниже). Публикация демонстрации 2026-07-23.
  • Что: при загрузке приложения в пользовательскую папку (обычно ~/Downloads) сторонний процесс с правами пользователя может, при определённых условиях, заменить файл .app или .dmg между моментом завершения загрузки и моментом, когда Gatekeeper/XProtect проверяют подпись при первом запуске. Пользователь думает, что запускает Firefox, Discord или VS Code, а на самом деле запускает вредоносное приложение с другой подписью, но визуально идентичное.
  • Предпосылки: у атакующего уже есть локальное выполнение с правами пользователя (не магия удалённого выполнения кода). Этот момент важен для понимания ответа Apple.
  • Ответ Apple: The Register сообщает, что Apple, связавшись с изданием, считает сценарий покрываемым стандартной моделью угроз — процесс, уже имеющий права пользователя, в любом случае может нанести большой ущерб.

Анализ

Технически Apple не ошибается в строгом смысле: в модели угроз macOS бинарник, работающий с правами пользователя, уже имеет доступ ко всему, к чему имеет доступ пользователь. Подпись, Gatekeeper и Notarization защищают прежде всего от бинарника, загруженного с веба пользователем, не подвергшимся компрометации, а не от атакующего, уже выполняющегося локально.

Но это также упускает важную деталь. Реалистичный сценарий — это слегка вредоносное приложение, уже установленное — бесплатная утилита, скачанная с стороннего сайта, или расширение для меню-бара, — которое в фоновом режиме отслеживает загрузки пользователя и заменяет интересующие его файлы. Таким образом атакующий повышает свою стойкость: вместо того чтобы оставаться маленьким паразитирующим приложением, оно становится «Firefox» или «Slack» в восприятии жертвы, со всеми сопутствующими привычками использования (доступ к хранилищу ключей, разрешения, поведение при запуске). Это эскалация позиции, а не эскалация привилегий в понимании Unix.

Это именно тот тип сценариев, которые используют разведслужбы и APT: они не ищут эффектную CVE, а накапливают небольшие «несерьёзные» примитивы, пока всё не сложится. Позиция Apple — «не уязвимость» — технически обоснована, но оставляет в распоряжении атакующих примитив, который можно использовать.

Что делать сейчас

  • Пользователям macOS: загружайте приложения только из официальных первоисточников (сайты разработчиков, Mac App Store, Homebrew с проверкой контрольных сумм) и запускайте их сразу, не оставляя .dmg или .app в папке Downloads на несколько часов.
  • Проверяйте подпись вручную для критически важных установок: codesign -dv -verbose=4 /path/to/App.app и сверяйте Team Identifier с заявленным разработчиком.
  • Администраторам флота: ужесточите политику через MDM (Jamf, Kandji, Intune), чтобы ограничить разрешенные Team ID и запретить не нотаризованные бинарники — это тот рычаг, который недоступен обычному пользователю.
  • Отслеживание: мы будем следить за этой историей, особенно если появятся публичные эксплойты или кампании, использующие этот примитив. На данный момент нет публичных PoC для эксплуатации в реальных условиях.

Первоисточники: см. в The Register для технических деталей и хронологии общения с Apple.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

5 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация