Skip to content
Исследователи нашли способ обхода Gatekeeper в macOS для замены приложений на вредоносные
24 июля 20:49 2 Просмотров Новости

Исследователи нашли способ обхода Gatekeeper в macOS для замены приложений на вредоносные

Уязвимость в защите macOS позволяет подменять приложения

Исследователи безопасности обнаружили способ незаметной подмены приложений для Apple macOS на вредоносные двойники, что ставит под сомнение эффективность технологии защиты Gatekeeper. Данная уязвимость затрагивает приложения, скачанные из интернета из сторонних источников, включая популярные программы Brave, Slack, Signal и Visual Studio Code.

Логотип Apple macOS на экране ноутбука

Как работает механизм обхода защиты

Механизм Gatekeeper проверяет код подписи приложения только при первом запуске. После этого система отмечает программу как «доверенную» и кэширует этот статус на всё время её использования. Исследователи Талал Хадж Бакри и Томми Миск из компании Mysk выявили, что повторная проверка целостности не проводится.

Для реализации атаки злоумышленнику нужны средства выполнения кода на уровне пользователя — вредоносное приложение или загруженный скрипт. Атака реализуется четырьмя шагами: архивирование доверенного приложения командой tar, удаление оригинала, распаковка вредоносной версии на то же место и её запуск. Система воспринимает восстановленное приложение как «локально созданное» и не требует повторной авторизации.

Приложения из App Store защищены, остальные — под угрозой

Проблема касается исключительно приложений вне Mac App Store. Программы из официального магазина защищены, так как принадлежат root-пользователю и недоступны обычным процессам. Под угрозой оказались Brave, Slack, Signal, Visual Studio Code, Proton Mail, Mullvad Browser и Xcode — всё это приложения из сторонних источников.

Заменённое приложение может запросить доступ к конфиденциальным данным — папкам документов, рабочему столу, хранилищу ключей. Система будет показывать подсказку с оригинальным названием и значком программы (например, «Signal хочет доступ к брелокам»), что затрудняет обнаружение подмены.

Интерфейс Terminal на macOS с командами tar

Позиция Apple и возражения исследователей

Исследователи сообщили о проблеме Apple в июне 2026 года. Компания закрыла отчёт 14 июля, заявив, что это не является уязвимостью безопасности. По мнению Apple, атака требует наличия вредоноса с правами пользователя, не обходит саму систему защиты и требует одобрения пользователя при запросах доступа. Компания добавила, что Gatekeeper предназначен для проверки только при запуске, а не для постоянного мониторинга файлов.

Специалисты Mysk возражают против этой позиции. Они настаивают, что macOS должна повторно валидировать подпись кода после изменения содержимого приложения и показывать в запросах доступа не просто имя программы, а идентификатор её кодовой подписи — это усложнило бы атакам маскировку.

Рекомендации пользователям

Для пользователей Mac это означает необходимость осторожности при одобрении доступа приложений к чувствительным файлам и хранилищам данных. Даже если подсказка кажется исходящей от знакомой программы, есть риск, что это вредоносная копия.

Если вы замечаете необоснованные запросы пароля администратора или подозрительное поведение приложений, проверяйте их целостность. Не выполняйте в Терминале команды, полученные из подозрительных блогов или чатов. Самым надёжным способом остаётся загрузка программ исключительно из Mac App Store.

Диалог запроса доступа к брелокам в macOS

Поделиться

Похожие публикации