根据公开资料,研究人员发现了一种可绕过苹果 macOS 安全机制并运行恶意软件的方法。然而,该方法并非易于实施,其成功运行需要满足多个条件:用户必须已在 Mac 设备上下载并安装了目标应用、至少启动运行过一次该应用,并且攻击者需获得对目标 Mac 的远程或物理访问权限。
值得注意的是,从 Mac App Store 下载的应用程序不会受到此漏洞的影响,只有从网站下载的应用程序才可能受到影响。安全专家 Talal Haj Bakry 与 Tommy Mysk 发现的方法指出,在满足特定条件时,攻击者甚至不需要提升系统权限,就能静默替换从网页下载的应用主可执行文件。
该方法的一个关键步骤是研究人员演示的流程:首先将目标应用以 .tar 格式进行归档,随后删除原始应用,最后解压这个归档文件。后续操作中,解压后的应用仍能正常启动,并且不会触发 macOS 的 Gatekeeper 检查。
在执行恶意代码的过程中,使用此方法会让受信任的应用在重新启动时执行攻击者控制的代码,且该过程不会触发任何安全警告。此外,研究人员还指出,一旦获得权限,恶意代码甚至可以恢复原始代码,从而在执行后隐藏篡改的痕迹。
从用户交互的角度看,由于涉及的权限弹窗是 macOS 原生对话框,并且声称来自用户已信任的应用,这使得用户更可能输入密码进行确认,增加了攻击的成功率。
信息来源
本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。