Phát hiện lỗ hổng thay thế ứng dụng macOS đã tải về

Hai nhà nghiên cứu bảo mật Talal Haj Bakry và Tommy Mysk vừa công bố một lỗ hổng nghiêm trọng trong cơ chế bảo vệ Gatekeeper của hệ điều hành macOS. Gatekeeper vốn có nhiệm vụ kiểm tra và ngăn chặn các phần mềm độc hại khi người dùng tải ứng dụng từ ngoài App Store. Theo Apple, Gatekeeper xác minh nhà phát triển, chứng nhận ứng dụng không chứa mã độc đã biết và đảm bảo ứng dụng không bị chỉnh sửa sau khi tải về.

Tuy nhiên, nhóm nghiên cứu cho biết họ đã tìm thấy một kẽ hở cho phép kẻ tấn công thay thế file thực thi chính của bất cứ ứng dụng nào đã tải từ web và chạy ít nhất một lần mà không cần quyền truy cập cao cấp. Lỗ hổng không phải là dạng tấn công zero-click (không cần tác động của người dùng), mà kẻ tấn công phải có khả năng chạy mã ở mức người dùng, ví dụ thông qua một ứng dụng độc hại hoặc đoạn mã tải về.

Cơ chế tấn công và phạm vi rủi ro

Bakry và Mysk đã thực nghiệm thành công việc thay đổi một ứng dụng macOS tải từ web nhưng Gatekeeper không kịp phát hiện. Kỹ thuật này không thể áp dụng với app từ Mac App Store bởi những app này được sở hữu bởi root và hạn chế ghi đè từ quyền người dùng bình thường. Tuy nhiên, với các ứng dụng phổ biến như Brave, Slack, Signal hay Visual Studio Code tải trực tiếp từ web, nguy cơ bị lợi dụng là có thực.