Kort fortalt: Säkerhetsforskarna Talal Haj Bakry och Tommy Mysk har visat att huvudprogrammet i vissa Mac-appar hämtade från nätet kan ersättas utan ett nytt administratörsgodkännande. Men angreppet fungerar bara om skadlig kod redan körs med den aktuella användarens rättigheter. Det är därför inte en fjärrväg in i en annars ren Mac.
Forskarnas proof of concept använder en installerad app som Signal, men de understryker att Signal inte har en sårbarhet. Exemplet gäller en bredare egenskap hos appar som har hämtats från nätet, ägs av användaren och redan har klarat Gatekeepers första kontroll.
Tre krav ska vara uppfyllda
- Appen ska ha hämtats utanför Mac App Store.
- Den ska ha öppnats minst en gång, så att Gatekeeper har avslutat den första kontrollen.
- En skadlig app eller ett skript ska redan kunna köras som den aktuella användaren.
Därefter kan angriparen enligt forskarna arkivera och återställa app-paketet, ersätta dess huvudprogram och starta den ändrade appen utan en ny Gatekeeper-varning. De testade macOS Tahoe 26.0 till 26.5.2 och beta-versioner av macOS 27. Äldre versioner kan vara berörda, men testades inte.
Det kringgås inte
Den ursprungliga artikeln beskrev fyndet som en generell kringgåelse av macOS-säkerhet. Det är för brett. Forskarnas egen analys säger uttryckligen att metoden inte kringgår Gatekeeper, kodsignering, TCC eller Nyckelringens åtkomstkontroll.
Den ersatta programfilen ärver inte den ursprungliga appens rättigheter. Om den försöker läsa Skrivbord, Dokument eller hemligheter i Nyckelringen visar macOS fortfarande en godkännandedialog. Problemet är att dialogen kan visa den betrodda appens namn och ikon, så att en användare lättare kan godkänna begäran i tron att den kommer från rätt app.
Apple bedömer inte fyndet som ett säkerhetsbypass
Enligt forskarnas publicerade tidslinje stängde Apple rapporten den 14 juli. Apples motivering var bland annat att angreppet kräver befintlig kodkörning, endast berör appar som ägs av användaren och fortfarande kräver nya TCC-godkännanden. Apple bedömde därför att det rörde sig om social manipulation efter en lokal kompromettering, inte en kringgåelse av Gatekeeper eller TCC.
Forskarna håller inte med om att upplevelsen är tillräckligt säker. De föreslår att macOS kontrollerar en apps kodsignering på nytt när app-paketet ändras, och att godkännandedialoger visar den konkreta utvecklaridentiteten.
Det ska du göra på din Mac
- Installera appar från Mac App Store eller utvecklarens officiella webbplats.
- Ignorera inte en ny åtkomstbegäran från en app bara för att namn och ikon ser bekanta ut.
- Om en app plötsligt ber om åtkomst till Nyckelringen, Skrivbord eller Dokument utan en tydlig anledning, avvisa och installera om appen från den officiella källan.
- Håll macOS och dina appar uppdaterade, men räkna inte med att en viss Apple-fix är på väg; Apple har inte lovat någon.
Slutsats: Fyndet är relevant eftersom en redan komprometterad Mac kan missbruka förtroendet för en installerad app. Det är inte skäl att radera alla appar från nätet. Den konkreta regeln är att reagera på oväntade tillståndsdialoger och bara hämta ersättningskopior från en källa du själv har kontrollerat.