Уязвимость Gatekeeper: как злоумышленники могут подменить пр...

27.07.2026 1 мин чтения

Исследование, проведенное специалистами Талалом Хадж Бакри и Томми Мыском, выявило серьезную уязвимость в системе безопасности macOS, известной как Gatekeeper. Эта система предназначена для защиты пользователей от вредоносных приложений, однако, как показали результаты исследования, она может быть обойдена, что ставит под угрозу безопасность пользователей.

Проблема с Gatekeeper

Gatekeeper проверяет приложения только один раз — при первом запуске. Если приложение прошло проверку, система не осуществляет повторные проверки при последующих запусках. Это создает возможность для злоумышленников подменить доверенное приложение на вредоносное, не вызывая никаких предупреждений у пользователя. Исследователи указали, что атака может затронуть приложения, загруженные из интернета, такие как Brave, Slack, Signal и Visual Studio Code, но не затрагивает программы из Mac App Store.

Как происходит атака?

Атака начинается с того, что пользователь загружает приложение, которое уже прошло проверку Gatekeeper. Злоумышленник может архивировать это приложение с помощью утилиты tar, удалить исходный каталог и восстановить его с измененной копией, содержащей вредоносный код. После такой замены macOS запускает модифицированное приложение без повторного предупреждения о поврежденной подписи или неизвестном разработчике. Это происходит потому, что система запоминает приложение как доверенное после первого успешного запуска.

Технические детали уязвимости

Обычное изменение файлов внутри подписанного пакета должно нарушить целостность цифровой подписи. Однако, как выяснили исследователи, в данном случае модификация не всегда обнаруживается системой. Это может быть связано с тем, что macOS не оценивает восстановленный пакет так же, как новый файл, загруженный из интернета. Программы из Mac App Store сложнее подменить, так как они устанавливаются с правами root, что требует повышения привилегий для изменения их содержимого.

Риски для пользователей

Подмененное приложение не получает автоматического доступа ко всем защищенным данным macOS. Для доступа к таким данным, как Связка ключей, рабочий стол или камера, ему могут понадобиться отдельные разрешения. Однако запросы на доступ будут выглядеть так, словно их показывает давно установленное приложение, что может сбить с толку пользователя. Например, вредоносная версия мессенджера может запросить доступ к папкам или паролям, и пользователь, увидев знакомое название, может не понять, что оригинальное приложение уже удалено.

Реакция Apple

Исследователи сообщили о своей находке в Apple, однако компания не сочла описанное поведение требующим исправления. По их объяснению, архивирование и восстановление приложения рассматривается не как изменение подписанного исполняемого файла, а как полная замена локально созданным пакетом. Apple также считает, что убеждение пользователя подтвердить дополнительные разрешения относится к социальной инженерии, которую не рассматривает как нарушение защиты Gatekeeper.

Рекомендации для пользователей

Пользователям рекомендуется устанавливать приложения из Mac App Store, когда это возможно, и быть осторожными с командами для Терминала, полученными из писем или сайтов. Не следует автоматически подтверждать неожиданные запросы знакомых программ на доступ к защищенным данным. Если приложение ведет себя необычно, безопаснее удалить его и загрузить новую копию с официального сайта разработчика. Простая переустановка может оказаться недостаточной, если содержимое уже было заменено.

Заключение

Таким образом, исследование показывает, что первая успешная проверка приложения не гарантирует его неизменность в дальнейшем. Gatekeeper эффективно контролирует момент загрузки и первоначального запуска, но не защищает от подмены уже одобренной программы. Пользователи должны быть внимательны и осведомлены о возможных рисках, связанных с установкой приложений вне Mac App Store.

Поделиться статьей: