macOS 曝「替身」攻擊漏洞:已執行 App 竟可被任意替換,蘋果卻拒絕認帳

當你以為 macOS 的 Gatekeeper 已經確保了下載應用程式的安全性,一個令人震驚的發現卻打破了這份信任。研究人員 Talal Haj Bakry 與 Tommy Mysk 揭露了一個潛在的「替身」攻擊,即已經下載並執行過的應用程式主執行檔可以被惡意程式無痕替換,且 Gatekeeper 不會再次提出警告。

表象:看似安全的系統

macOS 的 Gatekeeper 設計初衷是在用戶首次開啟下載的應用程式時進行驗證,以防止未經授權的程式執行。然而,研究人員發現,一旦應用程式被執行過一次,Gatekeeper 就不再對其進行驗證,這為惡意攻擊者留下了可乘之機。

“根據我們的測試,只需將應用程式封存再還原,就能繞過 Gatekeeper 的檢查。” —— 研究員 Talal Haj Bakry

真相:漏洞的真實威脅

這項漏洞的影響範圍非常廣泛,尤其是那些從網路下載、由使用者帳號擁有的應用程式,如 Brave、Slack、Signal、Visual Studio Code 等。這些應用程式在被替換後,雖然失去了原本的簽章身分和權限,但系統顯示的授權提示仍會沿用原本應用程式的名稱與圖示,這可能導致用戶在不知情的情況下授予權限。

“問題的核心在於 macOS 在應用程式束變動後未重新驗證簽章,且授權提示只顯示應用程式名稱與圖示,未清楚標示真正發出請求的程式碼簽章身分或 Team ID。” —— 研究員 Tommy Mysk

各方角力:蘋果的立場

研究人員已將這一漏洞回報給蘋果,但蘋果卻認為這不屬於需要修補的安全漏洞。蘋果表示,Gatekeeper 的主要功能是檢查首次開啟前的下載應用程式,而非持續監控已擁有且可修改的檔案。公司強調,這種情況仍需要使用者自行批准權限請求,因此不屬於其定義中的安全問題。

“Gatekeeper 的設計重點是檢查首次開啟前的下載應用程式,而非持續監控使用者已擁有且可修改的檔案。” —— 蘋果官方回應

深層影響:用戶安全受威脅

儘管蘋果持此立場,但這一漏洞的影響不容忽視。一旦攻擊者成功替換應用程式,用戶在不知情的情況下授予權限,可能會導致個人資訊泄露、系統被進一步入侵等嚴重後果。這不仅威脅到個別用戶的安全,也可能影響到企業和組織的信息安全。

未解之問:未來何去何從

蘋果的態度是否會因公眾關注而有所改變?目前尚無明確答案。然而,這一漏洞的存在提醒我們,即使是最先進的操作系統也有其安全盲點。用戶在使用應用程式時應保持警惕,定期更新系統和應用程式,以降低被攻擊的風險。

從產業面來看,這一漏洞暴露了操作系統在安全性上的脆弱點。蘋果需要重新評估 Gatekeeper 的設計,以提高系統的整體安全性。同時,用戶也應提高自身的安全意識,避免成為攻擊者的目標。

如果你正在使用 macOS,建議定期檢查應用程式的真實性和來源,並及時更新系統和應用程式,以降低被「替身」攻擊的風險。

本文改寫整理自公開新聞來源,原始報導由科技新報發布。

常見問題 FAQ

什麼是「替身」攻擊?

「替身」攻擊是指已經下載並執行過的應用程式主執行檔可以被惡意程式無痕替換,且 Gatekeeper 不會再次提出警告。

哪些應用程式可能受到影響?

從網路下載、由使用者帳號擁有的應用程式,如 Brave、Slack、Signal、Visual Studio Code 等,都可能受到影響。

蘋果的官方立場是什麼?

蘋果認為這不屬於需要修補的安全漏洞,因為 Gatekeeper 的主要功能是檢查首次開啟前的下載應用程式,而非持續監控已擁有且可修改的檔案。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Categories: