- Los investigadores muestran que los guardianes se pueden eludir reemplazando las aplicaciones macOS legítimas que se ejecutan anteriormente con malware.
- El ataque requiere ejecutar primero un código a nivel de usuario y luego cambiar a una aplicación maliciosa que el guardián no volverá a verificar.
- Apple niega el problema y afirma que los paquetes reconstruidos localmente quedan fuera del alcance de Gatekeeper, lo que supone un riesgo para la ingeniería social.
Un par de investigadores afirman haber encontrado una manera de evitar Gatekeeper, una característica de seguridad incorporada de macOS que ayuda a proteger a los usuarios contra la ejecución de software malicioso o que no es de confianza. Pero Apple realmente no lo ve así y aparentemente ha decidido no seguir adelante con el tema.
El modus operandi de Gatekeeper es bastante simple: cuando un usuario descarga una aplicación desde fuera de la App Store, verifica que el producto provenga de un desarrollador identificado y esté certificado ante notario por Apple. Si no puede verificarlo, no permitirá que se ejecute en la máquina.
Ahora, los investigadores de seguridad Talal Haj Barki y Tommy Mysk afirman que, siempre que una aplicación legítima se ejecute al menos una vez en un dispositivo macOS, puede ser reemplazada por una versión maliciosa y Gatekeeper no parpadeará con su ojo virtual.
Último vídeo deTecnologíaRadar
Fabricado localmente
Esto significa que el ataque no es fácil de detener. El actor de la amenaza debe tener una forma de ejecutar código a nivel de usuario (por ejemplo, una aplicación maliciosa, un paquete de software comprometido instalado a través de un administrador de paquetes o un ataque de inyección rápida que ejecuta un agente de IA).
Una vez recibida, pueden almacenar una aplicación legítima, eliminar la original y luego reemplazarla con malware, y Gatekeeper no intentará volver a autorizarla. Esa versión maliciosa podría engañar a la víctima para que comprometa aún más el dispositivo, dado que ya se había establecido un cierto nivel de confianza.
Después de informar el problema a Apple, aparentemente la compañía lo cerró.
“Apple no considera que este ataque ‘altere’ el ejecutable firmado”, dijo Mysk. “En cambio, Apple dice que cuando los paquetes de aplicaciones se archivan/restauran, el código de prueba de concepto sobrescribe todo el paquete de aplicaciones, creándolo localmente. Los paquetes de aplicaciones creados localmente no están cubiertos por macOS Guard. Y es por eso que los directorios protegidos con llavero o TCC requieren mensajes de autorización del sistema. Y Apple considera que los ataques sociales a los usuarios son una posibilidad”.
a través de Registro
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.