安全研究人员 Talal Haj Bakry 与 Tommy Mysk 演示了一种手法,能够在不触发 macOS Gatekeeper 警告的情况下,把从网站下载的正常应用变成恶意软件。这一发现已于7月24日经由 AppleInsider 公开。

这套操作的门槛并不低:攻击者必须已经拿到目标 Mac 的远程或物理控制权,而且只有从网页侧下载的应用才会受影响,通过 Mac App Store 安装的软件则完全免疫。因此在实际场景中,遭遇这种攻击的风险被普遍认为不高。

打开网易新闻 查看精彩图片

具体的执行步骤颇为巧妙。研究人员先把目标应用打包成 .tar 归档,接着删除原始程序,再原地解压这个归档。解压后的应用看上去一模一样,照常启动,但此时 macOS 的内置安全检查 Gatekeeper 却不会跳出来阻止——它只盯着首次打开的应用,而解压回来的应用被系统当成了用户已经信任的那一个。

这样一来,攻击者就可以悄悄替换应用的主可执行文件,恶意代码随之潜伏。当用户重新启动这个应用时,恶意代码便获得执行机会。整个过程不需要额外提升权限,弹窗仍是 macOS 原生的权限请求对话框,看起来完全合理,用户更有可能顺手输入密码。

更隐蔽的是,恶意代码在拿到想要的权限之后,还能把被篡改的可执行文件恢复成原始版本,从而抹掉一切痕迹。换句话说,用户在授权之后,应用看起来、跑起来都和原来一模一样,很难察觉其中的小动作。

该手法依赖的是一系列既有的系统行为,而非常规的代码漏洞,因此应对起来也需要从使用习惯入手——只安装来自官方商店或可信渠道的应用,并为 Mac 保持最小必要用途的物理与远程访问控制。