Hasty Briefsbeta

双语

Silent Replacement of Trusted macOS App Executables

5 hours ago
  • macOS 允许在归档并恢复应用程序包后,静默替换 /Contents/MacOS/ 下受信任应用的主可执行文件,而不会触发授权提示或安全警告。
  • 该攻击仅需当前用户级别的代码执行权限,无需提升权限,并且适用于从网络下载并在首次启动后的应用程序。
  • 替换后的可执行文件采用临时签名,可以在系统权限提示中冒充受信任应用,以请求访问钥匙串秘密和 TCC 保护的文件。
  • 苹果拒绝修复此问题,认为并未发生 Gatekeeper 或 TCC 绕过,且说服用户批准提示属于社会工程学。
  • 建议的修复措施包括:在捆绑包发生变化时重新验证代码签名,并在授权提示中显示开发者身份。
  • 该问题影响 macOS Tahoe 26.0.0–26.5.2 和 Golden Gate 27 beta 1–4,早期版本也可能受影响。