macOS 爆「替身」攻擊:下載過的 App 主程式恐遭偷換,蘋果卻不認是漏洞

作者 | 發布日期 2026 年 07 月 24 日 15:20 | 分類 Apple , macOS , 資訊安全 line share Linkedin share follow us in feedly line share
Loading...
macOS 爆「替身」攻擊:下載過的 App 主程式恐遭偷換,蘋果卻不認是漏洞

蘋果 macOS 被揭露可能遭「替身」惡意程式偷換已下載且曾執行過一次的應用程式主執行檔。研究人員指出,只要程式是從網路下載、並已完成首次開啟驗證,攻擊者便可在不需提升權限的情況下,將其主執行檔替換為惡意版本,且「門禁」(Gatekeeper)不會再次攔阻。

這項發現由研究人員 Talal Haj Bakry 與 Tommy Mysk 公布,並已向蘋果回報;蘋果則認定這不屬於需要修補的安全漏洞。研究團隊表示,這類攻擊不適用於 Mac App Store 應用程式,因為它們通常由 root 擁有;但對於從網路下載、由使用者帳號擁有的應用程式,風險就可能存在,包括 Brave、Slack、Signal、Visual Studio Code 等。

研究人員指出,攻擊流程可透過將已執行過一次的應用程式封存後再還原,讓 macOS 在應用程式束內的主執行檔被替換後,仍不要求重新授權。雖然被替換的程式不會繼承原本的簽章身分、權限或既有的 TCC 授權,但當它嘗試存取桌面、檔案夾或 Keychain 等受保護資源時,系統顯示的授權提示仍會沿用原本應用程式的名稱與圖示,可能讓使用者誤以為請求來自可信軟體而按下允許。

Mysk 認為,問題核心在於 macOS 在應用程式束變動後未重新驗證簽章,且授權提示只顯示應用程式名稱與圖示,未清楚標示真正發出請求的程式碼簽章身分或 Team ID。蘋果則回應,「門禁」的設計重點是檢查首次開啟前的下載應用程式,而非持續監控使用者已擁有且可修改的檔案;公司也認為,這種情況仍需要使用者自行批准權限請求,因此不屬於其定義中的安全問題。

(首圖來源:Unsplash

想請我們喝幾杯咖啡?

icon-tag

每杯咖啡 65 元

icon-coffee x 1
icon-coffee x 3
icon-coffee x 5
icon-coffee x

您的咖啡贊助將是讓我們持續走下去的動力

總金額共新臺幣 0
《關於請喝咖啡的 Q & A》