macOS 漏洞:可信应用可被静默替换
Silent Replacement of Trusted macOS App Executables

macOS 存在一个严重漏洞,攻击者无需管理员权限,即可静默替换从网页下载的可信应用的主程序。通过简单的打包与恢复操作,原本受保护的应用包变得可被修改。攻击者可以植入恶意代码,并在应用重新启动时伪装成原应用,利用其信任身份向用户索取 Keychain 或 TCC 权限。更令人担忧的是,Apple 评估后认为该行为无需修复。这意味着 Signal、Brave、VS Code 等广泛使用的应用都可能面临被“掉包”的风险,且整个过程不会触发任何安全警告。
Apple 评估了报告的行为,认为不需要进行安全修复。
- jwatzman
我不太确定这里的风险是什么,而且似乎同意苹果的说法,这根本不是个问题。要利用这个漏洞,你本来就得先获得代码执行权限。你拿不到受害应用的加密身份,所以无法窃取 keychain 里的秘密。这和直接把你的第二阶段恶意软件打包进一个受害应用的 bundle ID 里,然后利用你现有的代码执行权限移除 quarantine 标志再运行第二阶段恶意软件,有什么区别吗?或者干脆直接用你现有的代码执行权限干那些坏事?
- yogorenapan
啊,我记得有个非常类似的漏洞。想当年,我会用 TheBackdoorFactory 的一个 fork 版本,这样被替换的应用还能照常运行,同时在后台请求权限之类的东西,以便进行键盘记录等操作。苹果当时的回应也是“不予修复”,但我认为后来他们悄悄修补了这个漏洞。
- hyperhello
与其替换可执行文件,为什么不把它包装并增强一下,这样它就能在后台运行有效载荷,同时保留原有的权限和 keychain 访问权?这看起来确实挺糟糕的。