• 3 min de lectura
Investigadores encuentran una brecha en Gatekeeper de macOS
Investigadores aseguran que Gatekeeper de macOS puede aceptar reemplazos maliciosos de aplicaciones descargadas desde la web después de que se hayan abierto una vez.

Imagen: The Register
Aplicaciones descargadas en macOS como Brave, Slack, Signal y Visual Studio Code supuestamente pueden ser reemplazadas por “gemelos maliciosos” después de haber sido abiertas una vez, según los investigadores de seguridad Talal Haj Bakry y Tommy Mysk.
Apple dice que Gatekeeper comprueba el software descargado fuera de la App Store para confirmar que proviene de un desarrollador identificado, que ha sido notarizado y que no ha sido alterado. Pero Bakry y Mysk afirman que encontraron una brecha que permite a un atacante “reemplazar silenciosamente el ejecutable principal de cualquier aplicación descargada desde la web sin requerir privilegios elevados.”
El ataque no es explotable de forma remota por sí solo. Requiere que el atacante obtenga ejecución de código a nivel de usuario —por ejemplo, a través de una aplicación o script malicioso. Los investigadores demostraron que una aplicación descargada podía ser archivada con la utilidad tar, eliminada y reemplazada por una versión maliciosa sin que macOS exigiera a Gatekeeper que la reautorizara.
La técnica no funciona contra aplicaciones de la Mac App Store, dijeron los investigadores a The Register, porque esas aplicaciones pertenecen a root y no pueden ser sobrescritas por un proceso que se ejecute con privilegios de usuario ordinario.
Cómo funciona la evasión de Gatekeeper
El objetivo debe ser una app descargada desde la web que ya haya sido abierta una vez, lo que permite a Gatekeeper completar sus comprobaciones iniciales. Bakry y Mysk especulan que los datos de confianza en caché de macOS podrían estar implicados:

Recomendado
El ataque de agentes de OpenAI se produjo con las salvaguardas desactivadas
«Cuando abres la app por primera vez y supera todas las comprobaciones de validación, macOS marca la app como confiable y guarda esos datos.»
Dijeron que macOS detecta que el paquete de la aplicación ha cambiado pero parece aceptar el resultado de confianza en caché después de que el paquete se archive y restaure. Las formas potenciales de obtener el acceso a nivel de usuario requerido incluyen un comando de terminal que la víctima es inducida a ejecutar, una aplicación maliciosa, una inyección de indicaciones en un agente de IA o una brecha en la cadena de suministro que involucre npm, Homebrew u otro gestor de paquetes.
Una aplicación reemplazada podría entonces mostrar avisos convincentes en los que los usuarios confían porque aparentan provenir de una aplicación conocida. Los investigadores informaron del problema a Apple, que supuestamente lo cerró. Apple dijo que la técnica no modifica el ejecutable firmado; en su lugar, sobrescribe todo el paquete, creando lo que considera una aplicación compilada localmente. Apple considera supuestamente que el acceso resultante a Keychain o a directorios protegidos por TCC requiere avisos de autorización —y que la ingeniería social de esos avisos queda fuera de su alcance. Apple no respondió a una solicitud de comentarios.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía The Register


