Kort fortalt: Sikkerhedsforskerne Talal Haj Bakry og Tommy Mysk har vist, at hovedprogrammet i visse Mac-apps hentet fra nettet kan udskiftes uden en ny administratorgodkendelse. Men angrebet virker kun, hvis skadelig kode allerede kører med den aktuelle brugers rettigheder. Det er derfor ikke en fjernvej ind i en ellers ren Mac.
Forskernes proof of concept bruger en installeret app som Signal, men de understreger, at Signal ikke har en sårbarhed. Eksemplet gælder en bredere egenskab ved apps, som er hentet fra nettet, ejes af brugeren og allerede har bestået Gatekeepers første kontrol.
Tre krav skal være opfyldt
- Appen skal være hentet uden for Mac App Store.
- Den skal have været åbnet mindst én gang, så Gatekeeper har afsluttet den første kontrol.
- En ondsindet app eller et script skal allerede kunne køre som den aktuelle bruger.
Derefter kan angriberen ifølge forskerne arkivere og gendanne app-pakken, erstatte dens hovedprogram og starte den ændrede app uden en ny Gatekeeper-advarsel. De testede macOS Tahoe 26.0 til 26.5.2 og betaudgaver af macOS 27. Ældre versioner kan være berørt, men blev ikke testet.
Det bliver ikke omgået
Den oprindelige artikel beskrev fundet som en generel omgåelse af macOS-sikkerhed. Det er for bredt. Forskernes egen analyse siger udtrykkeligt, at metoden ikke omgår Gatekeeper, kodeunderskrift, TCC eller Nøgleringens adgangskontrol.
Den udskiftede programfil arver ikke den oprindelige apps rettigheder. Hvis den forsøger at læse Skrivebord, Dokumenter eller hemmeligheder i Nøglering, viser macOS stadig en godkendelsesdialog. Problemet er, at dialogen kan vise den betroede apps navn og ikon, så en bruger lettere kan godkende anmodningen i den tro, at den kommer fra den rigtige app.
Apple vurderer ikke fundet som et sikkerhedsbypass
Ifølge forskernes offentliggjorte tidslinje lukkede Apple rapporten 14. juli. Apples begrundelse var blandt andet, at angrebet kræver eksisterende kodekørsel, kun berører apps ejet af brugeren og fortsat kræver nye TCC-godkendelser. Apple vurderede derfor, at der var tale om social manipulation efter en lokal kompromittering, ikke en omgåelse af Gatekeeper eller TCC.
Forskerne er uenige i, at oplevelsen er tilstrækkelig sikker. De foreslår, at macOS genkontrollerer en apps kodeunderskrift, når app-pakken ændres, og at godkendelsesdialoger viser den konkrete udvikleridentitet.
Det skal du gøre på din Mac
- Installer apps fra Mac App Store eller udviklerens officielle website.
- Ignorér ikke en ny adgangsanmodning fra en app, bare fordi navn og ikon ser velkendte ud.
- Hvis en app pludselig beder om adgang til Nøglering, Skrivebord eller Dokumenter uden en klar grund, så afvis og geninstaller appen fra den officielle kilde.
- Hold macOS og dine apps opdateret, men regn ikke med, at en bestemt Apple-rettelse er på vej; Apple har ikke lovet en.
Konklusion: Fundet er relevant, fordi en allerede kompromitteret Mac kan misbruge tilliden til en installeret app. Det er ikke grund til at slette alle apps fra nettet. Den konkrete regel er at reagere på uventede tilladelsesdialoger og kun hente erstatningskopier fra en kilde, du selv har kontrolleret.