macOS 可信应用可执行文件的静默替换漏洞
来源:mysk.blog — 2026-07-23
📋 概述
这篇安全研究文章揭示了 macOS 上一种令人担忧的攻击面:经过公证(notarized)和代码签名验证的应用程序,其可执行文件可以在用户不知情的情况下被静默替换。漏洞利用了 macOS 对应用 Bundle 内部文件修改的宽松检查——系统只在应用首次启动时验证签名,之后对 Bundle 内文件的修改不会触发重新验证。攻击者可借此将恶意代码注入看似可信的应用中。
🔑 核心要点
- macOS 的代码签名验证仅在应用首次启动时执行,后续修改不会触发重新检查
- 攻击者可以利用这一特性,在应用首次启动后静默替换其可执行文件,注入恶意代码
- 该漏洞影响所有经过公证和签名的 macOS 应用,包括从 App Store 下载的应用
- 用户几乎无法察觉:应用图标、名称和签名状态在 Finder 中显示一切正常
- 作者已向 Apple 报告该漏洞,并建议用户使用文件完整性监控工具作为临时缓解措施
💡 金句
macOS 的门锁在第一次开门时检查了你的钥匙,然后就再也不管你是不是换了把锁。
👍 0
👎 0
← 返回 Hacker News 首页