Виявлено лазівку в Gatekeeper: чи безпечні завантажені з інтернету застосунки для macOS?
Двоє експертів з кібербезпеки виявили потенційну вразливість у системі захисту macOS, яка дозволяє замінювати легітимні застосунки, завантажені не з Mac App Store, шкідливими аналогами. Це ставить під сумнів надійність одного з ключових механізмів безпеки операційної системи від Apple.
Як пояснюється на офіційному ресурсі Apple, технологія Gatekeeper покликана перевіряти застосунки, плагіни та інсталяційні пакети, отримані поза межами App Store. Вона верифікує, чи програмне забезпечення розроблено підтвердженим розробником, чи було воно перевірене Apple на відсутність шкідливого коду та чи не зазнавало змін. Однак, за словами дослідників, існує спосіб непомітно замінити основний виконуваний файл будь-якого застосунку, завантаженого з мережі, без потреби отримувати розширені права доступу.
Як працює атака та які застосунки під загрозою?
Для успішної реалізації зловмисного задуму потрібен доступ до виконання коду на рівні користувача. Це може бути шкідливий застосунок або скрипт, завантажений на комп’ютер. Таким чином, це не вразливість, яку можна активувати дистанційно без будь-якої взаємодії з боку власника пристрою. Основна проблема полягає в тому, що Gatekeeper не завжди достатньо ретельно виконує свої функції контролю доступу.
- Обмеження: Метод не впливає на застосунки, завантажені з Mac App Store, оскільки вони запускаються з правами root, і процес користувача не має можливості їх модифікувати.
- Під загрозою: Однак, застосунки зі сторонніх джерел, такі як Brave, Slack, Signal або Visual Studio Code, залишаються в зоні ризику. Важливою умовою для атаки є те, що застосунок зі стороннього джерела вже запускався користувачем хоча б один раз.
Механізм обходу перевірки
Gatekeeper проводить початкову перевірку застосунку, що має запобігти його подальшим модифікаціям. Проте, дослідники виявили можливість упакувати завантажений зі стороннього джерела та вже запущений застосунок у архів TAR, видалити оригінальний файл і замінити його шкідливою версією. Після цього macOS не вимагатиме повторної авторизації, оскільки пакет вважається створеним локально і не підлягає повторній перевірці, згідно з офіційною позицією Apple.
Реалізувати такий сценарій можна різними шляхами: через інструменти командного рядка, через зловмисний запит до системи штучного інтелекту, або ж через атаку на ланцюжок постачання, використовуючи такі платформи, як npm, brew чи будь-який інший менеджер пакетів.
Технічно, Gatekeeper повинен би перевіряти застосунки під час зміни їх підпису, але, як показує практика, цього не відбувається. Apple поки не надала офіційних пояснень щодо причин такої поведінки. Дослідники припускають, що інформація про довіреність застосунку може кешуватися, і якщо початкова перевірка була ініційована успішно, то “злий двійник” легітимного застосунку може благополучно пройти наступні етапи.
Порада від Soft Portal:
Ця новина наголошує на важливості обережності при завантаженні програмного забезпечення з інтернету, навіть якщо ви користуєтеся macOS. Переконайтеся, що ви завантажуєте застосунки з надійних джерел і звертайте увагу на будь-які підозрілі попередження системи безпеки. Регулярне оновлення операційної системи також може допомогти мінімізувати ризики.
