Кибербезопасность Jul 24, 2026В закладки

Исследователи демонстрируют, что локальный злоумышленник может перехватить и заменить приложение macOS во время его загрузки, до завершения работы Gatekeeper. Apple, уведомленная об уязвимости, преуменьшает её значимость. Подробности атаки «простой и злобной», которая выявляет серую зону модели доверия macOS.
The Register публикует 23 июля 2026 года работы исследователей, описывающих локальную атаку на macOS, заключающуюся в замене загруженного приложения «злым двойником» — копией, подписанной атакующим и замаскированной под легитимное приложение, до завершения системой проверки безопасности. Ответ Apple: компания не считает это уязвимостью, требующей исправления.
~/Downloads) сторонний процесс с правами пользователя может, при определённых условиях, заменить файл .app или .dmg между моментом завершения загрузки и моментом, когда Gatekeeper/XProtect проверяют подпись при первом запуске. Пользователь думает, что запускает Firefox, Discord или VS Code, а на самом деле запускает вредоносное приложение с другой подписью, но визуально идентичное.Технически Apple не ошибается в строгом смысле: в модели угроз macOS бинарник, работающий с правами пользователя, уже имеет доступ ко всему, к чему имеет доступ пользователь. Подпись, Gatekeeper и Notarization защищают прежде всего от бинарника, загруженного с веба пользователем, не подвергшимся компрометации, а не от атакующего, уже выполняющегося локально.
Но это также упускает важную деталь. Реалистичный сценарий — это слегка вредоносное приложение, уже установленное — бесплатная утилита, скачанная с стороннего сайта, или расширение для меню-бара, — которое в фоновом режиме отслеживает загрузки пользователя и заменяет интересующие его файлы. Таким образом атакующий повышает свою стойкость: вместо того чтобы оставаться маленьким паразитирующим приложением, оно становится «Firefox» или «Slack» в восприятии жертвы, со всеми сопутствующими привычками использования (доступ к хранилищу ключей, разрешения, поведение при запуске). Это эскалация позиции, а не эскалация привилегий в понимании Unix.
Это именно тот тип сценариев, которые используют разведслужбы и APT: они не ищут эффектную CVE, а накапливают небольшие «несерьёзные» примитивы, пока всё не сложится. Позиция Apple — «не уязвимость» — технически обоснована, но оставляет в распоряжении атакующих примитив, который можно использовать.
.dmg или .app в папке Downloads на несколько часов.codesign -dv -verbose=4 /path/to/App.app и сверяйте Team Identifier с заявленным разработчиком.Первоисточники: см. в The Register для технических деталей и хронологии общения с Apple.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.