Una vulnerabilidad en macOS permite reemplazar en silencio el ejecutable de apps confiables
Silent Replacement of Trusted macOS App Executables

Investigadores de Mysk descubrieron una vulnerabilidad en macOS que permite a un atacante reemplazar silenciosamente el ejecutable principal de cualquier aplicación descargada de la web, sin necesidad de privilegios elevados. Al archivar y restaurar el paquete de la aplicación, se pueden modificar sus contenidos sin provocar alertas de seguridad. El atacante puede entonces hacer que la aplicación modificada se ejecute y solicite permisos de acceso a datos protegidos, como archivos en el Escritorio o Documentos, o al Llavero, mostrando el nombre e icono de la aplicación legítima. Apple evaluó el comportamiento y decidió no corregirlo, argumentando que no constituye un problema de seguridad.
Lo que parece inconsistente es que macOS continúe reconociendo el paquete modificado como la misma aplicación confiable, aunque no del todo, ya que el ejecutable de reemplazo aún activa solicitudes de Keychain y TCC.