事件總覽:蘋果 macOS 系統被揭露存在「替身」攻擊漏洞,允許攻擊者在不需提升權限的情況下,將已下載且執行過一次的應用程式主執行檔替換為惡意版本。蘋果官方卻認定這不屬於需要修補的安全漏洞。
📅 2023年09月:研究員揭露 macOS「替身」攻擊漏洞
在此之前,蘋果 macOS 一直以其安全性著稱。然而,研究人員 Talal Haj Bakry 與 Tommy Mysk 在 2023 年 9 月揭露了一個令人擔憂的漏洞:只要應用程式是从網路下載並完成首次開啟驗證,攻擊者便可以在不需提升權限的情況下,將其主執行檔替換為惡意版本。這意味著,即使用戶已經信任並執行過某個應用程式,它也可能在不知不覺中被替換。
📅 2023年09月:蘋果回應漏洞報告
隨後,研究團隊將此漏洞報告給蘋果公司。然而,蘋果官方的回應卻出乎意料地冷淡。他們認為,「門禁」(Gatekeeper)的設計重點是檢查首次開啟前的下載應用程式,而非持續監控用戶已擁有且可修改的檔案。公司也強調,這種情況仍需要用戶自行批准權限請求,因此不屬於其定義中的安全問題。
📅 2023年10月:研究員進一步闡述漏洞影響
研究人員指出,這類攻擊主要針對從網路下載、由用戶帳號擁有的應用程式,包括 Brave、Slack、Signal、Visual Studio Code 等。攻擊流程可通過將已執行過一次的應用程式封存後再還原,使 macOS 在應用程式束內的主執行檔被替換後,仍不要求重新授權。雖然被替換的程式不會繼承原本的簽章身分、權限或既有的 TCC 授權,但當它嘗試存取桌面、檔案夾或 Keychain 等受保護資源時,系統顯示的授權提示仍會沿用原本應用程式的名稱與圖示,可能讓用戶誤以為請求來自可信軟體而按下允許。
至今影響與未來展望
目前,這一漏洞對廣大 macOS 用戶構成了潛在威脅。Mysk 認為,問題的核心在於 macOS 在應用程式束變動後未重新驗證簽章,且授權提示只顯示應用程式名稱與圖示,未清楚標示真正發出請求的程式碼簽章身分或 Team ID。未來,蘋果需要重新評估其安全策略,以更好地保護用戶免受此類攻擊。
從產業面來看,蘋果對此漏洞的漠視反映出其在安全問題上的保守態度。儘管蘋果強調用戶仍需批准權限請求,但這並不能完全消除風險。用戶需要更加警惕,特別是在使用第三方應用程式時,建議定期檢查應用程式的來源和版本,以確保系統安全。
如果你是 macOS 用戶,建議立即檢查已安裝的應用程式,特別是那些從網路下載的第三方應用。同時,保持系統和應用程式的最新更新,以獲得最新的安全修補。此外,可以考慮使用第三方安全工具來增強系統防護。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
什麼是「替身」攻擊?
「替身」攻擊是一種安全漏洞,允許攻擊者在不需提升權限的情況下,將已下載且執行過一次的應用程式主執行檔替換為惡意版本。
這類攻擊主要影響哪些應用程式?
這類攻擊主要影響從網路下載、由用戶帳號擁有的應用程式,包括 Brave、Slack、Signal、Visual Studio Code 等。
蘋果如何回應此漏洞?
蘋果認為「門禁」(Gatekeeper)的設計重點是檢查首次開啟前的下載應用程式,而非持續監控用戶已擁有且可修改的檔案,因此不屬於需要修補的安全漏洞。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。










