Новости Исследователи: «Любое приложение на Mac можно тихо подменить». Apple: «Нас всё устраивает»

NewsMaker

I'm just a script
Премиум
28,633
46
8 Ноя 2022
Gatekeeper проверяет приложение один раз — и больше никогда не смотрит.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/900;margin-bottom:2rem;overflow:hidden">
ic0sf9xg1kgjk4gyy8n8c8r9lhcqve94.jpg

<div itemprop="articleBody">Исследователи обнаружили способ незаметно заменить доверенное приложение для macOS вредоносной копией после того, как пользователь хотя бы один раз его запустил. Система Gatekeeper при повторном открытии может не показать предупреждение, хотя основной исполняемый файл программы уже изменён.

Проблему описали специалисты Талал Хадж Бакри и Томми Мыск. По их данным, атака распространяется на приложения, загруженные из интернета, но не на программы из Mac App Store. В качестве потенциальных целей исследователи называют Brave, Slack, Signal, Visual Studio Code и другие приложения, которые пользователи обычно скачивают с сайтов разработчиков.

Gatekeeper должен проверять программы, распространяемые за пределами магазина Apple. При первом запуске macOS определяет, подписано ли приложение известным разработчиком, прошло ли оно нотариальную проверку Apple и не было ли изменено после подписания. Пользователь также получает предупреждение о том, что программа загружена из интернета.

Для проведения атаки злоумышленнику уже требуется возможность запускать команды с правами текущего пользователя. Получить её можно через вредоносное приложение, загруженный сценарий, команду, которую человека убедили вставить в Терминал, или скомпрометированный пакет из стороннего менеджера программ.

Поэтому находка не позволяет удалённо взломать Mac одним запросом и не относится к атакам без участия пользователя. Однако она помогает уже запущенному вредоносу закрепиться под видом знакомой программы и повысить вероятность того, что владелец компьютера доверится следующим запросам.

Атака начинается с приложения, загруженного не из Mac App Store и уже прошедшего первую проверку Gatekeeper. Исследователи архивировали его с помощью утилиты tar, удаляли исходный каталог и восстанавливали на его месте изменённую копию с другим исполняемым файлом.

После такой замены macOS запускала модифицированное приложение без повторного предупреждения о повреждённой подписи или неизвестном разработчике. Вредоносный код выполнялся под названием и значком программы, которой пользователь ранее уже доверял.

Обычное изменение файлов внутри подписанного пакета должно нарушить целостность цифровой подписи . Документация Apple указывает , что модификация программы после подписания делает подпись недействительной и должна обнаруживаться средствами проверки.

Исследователи предполагают, что причина поведения может быть связана с сохранённым результатом первой проверки. После успешного запуска система запоминает приложение как доверенное, а при последующем восстановлении всего пакета не всегда оценивает его так же, как новый файл, загруженный из интернета.

Программы из Mac App Store таким способом заменить сложнее. Они устанавливаются с владельцем root, поэтому обычный процесс, работающий от имени пользователя, не может переписать их каталоги без повышения привилегий. Приложения, самостоятельно перенесённые в папку «Программы» после загрузки с сайта, обычно принадлежат самому пользователю.

Подменённая программа не получает автоматически доступ ко всем защищённым данным macOS. Для чтения Связки ключей, рабочего стола, документов, камеры или микрофона ей могут понадобиться отдельные системные разрешения. Однако запрос будет выглядеть так, словно его показывает давно установленное приложение, поэтому человеку проще принять его за законный.

Например, вредоносная копия мессенджера или браузера может попросить доступ к папкам, паролям или записи экрана. Пользователь увидит знакомое название и значок и может не понять, что настоящее приложение уже удалено и заменено другим пакетом.

Бакри и Мыск сообщили о находке Apple, но компания не сочла описанное поведение требующим исправления. По переданному исследователям объяснению, архивирование и восстановление рассматривается не как изменение подписанного исполняемого файла, а как полная замена приложения локально созданным пакетом.

Локально созданные приложения не проходят все проверки, применяемые к программам с карантинным атрибутом, полученным из интернета. Apple также относит убеждение пользователя подтвердить дополнительные разрешения к социальной инженерии, которую не рассматривает как нарушение защиты Gatekeeper.

Сам по себе обнаруженный приём не создаёт первоначальную точку проникновения. Если злоумышленник уже способен запускать код в учётной записи, он может красть доступные файлы и выполнять другие действия. Новая техника опасна прежде всего тем, что позволяет замаскировать дальнейшую активность под доверенную программу.

Пользователям стоит устанавливать приложения из Mac App Store, когда нужная версия там доступна, и осторожно относиться к командам для Терминала из писем, сайтов и ответов ИИ-сервисов. Неожиданный запрос знакомой программы на доступ к Связке ключей, записи экрана или защищённым папкам также не следует подтверждать автоматически.

Если приложение ведёт себя необычно, безопаснее удалить его и загрузить новую копию непосредственно с официального сайта разработчика. Простая переустановка поверх существующего пакета может оказаться недостаточной, если его содержимое уже было заменено.

Итак, исследование показывает, что первая успешная проверка приложения не гарантирует его неизменность в дальнейшем. Gatekeeper хорошо контролирует момент загрузки и первоначального запуска, но в описанном сценарии не мешает вредоносному процессу заменить уже одобренную программу и использовать её репутацию против владельца Mac.
 
Источник новости
www.securitylab.ru

Похожие темы