事件總覽:自 2023 年 10 月起,蘋果 macOS 系統被揭露存在「替身」攻擊漏洞,但官方卻不認同這是安全問題,引發業界關注。
📅 2023年10月:「替身」攻擊漏洞首次曝光
研究人員 Talal Haj Bakry 與 Tommy Mysk 於 2023 年 10 月揭露了一個影響 macOS 的「替身」攻擊漏洞。該漏洞允許攻擊者在不提升權限的情況下,將用戶已下載並執行過一次的應用程式主執行檔替換為惡意版本。這意味著,即使應用程式已經通過 Gatekeeper 的初次驗證,其主執行檔仍可被篡改。
📅 2023年11月:蘋果回應:不視為安全漏洞
研究團隊隨即向蘋果報告了這一漏洞,但蘋果卻不認同這是需要修補的安全問題。蘋果認為,Gatekeeper 的主要功能是在應用程式首次開啟前進行檢查,而非持續監控已驗證的應用程式。公司強調,用戶在授權存取敏感資源時仍需手動確認,因此不屬於其定義中的安全問題。
📅 2023年12月:影響範圍與風險分析
根據研究人員的分析,這類攻擊主要影響從網路下載並由用戶帳號擁有的應用程式,如 Brave、Slack、Signal、Visual Studio Code 等。這些應用程式通常由用戶自行安裝,而非通過 Mac App Store 下載。研究人員指出,一旦主執行檔被替換,系統顯示的授權提示仍會沿用原本應用程式的名稱與圖示,這可能使用戶誤以為請求來自可信軟體。
📅 2024年1月:問題核心與解決方案
Mysk 表示,問題的核心在於 macOS 在應用程式束變動後未重新驗證簽章,且授權提示只顯示應用程式名稱與圖示,未清楚標示真正發出請求的程式碼簽章身分或 Team ID。研究人員建議,蘋果應重新考慮其安全策略,特別是在應用程式變動後的驗證流程。
至今影響與未來展望
這項漏洞的揭露揭示了 macOS 在安全設計上的不足。儘管蘋果目前不認同這是安全問題,但研究人員的發現確實暴露了用戶面臨的潛在風險。未來,蘋果可能需要重新評估其安全策略,以更好地保護用戶免受「替身」攻擊的威脅。
從產業面來看,蘋果的態度反映了公司在平衡安全性和用戶體驗之間的困境。然而,面對日益複雜的網絡威脅,用戶的安全應該始終放在首位。建議用戶定期更新系統和應用程式,並留意任何異常的權限請求。
如果你是 macOS 用戶,建議定期檢查應用程式來源,避免從不可信的網站下載軟件。同時,對任何敏感資源的權限請求保持警惕,確保你的設備安全。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
什麼是「替身」攻擊?
「替身」攻擊是一種安全漏洞,允許攻擊者在不提升權限的情況下,將用戶已下載並執行過一次的應用程式主執行檔替換為惡意版本。
蘋果為什麼不認同這是安全問題?
蘋果認為,Gatekeeper 的主要功能是在應用程式首次開啟前進行檢查,而非持續監控已驗證的應用程式。公司強調,用戶在授權存取敏感資源時仍需手動確認,因此不屬於其定義中的安全問題。
哪些應用程式可能受影響?
主要影響從網路下載並由用戶帳號擁有的應用程式,如 Brave、Slack、Signal、Visual Studio Code 等。這些應用程式通常由用戶自行安裝,而非通過 Mac App Store 下載。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。


