Berechtigungsabfragen unter gefälschtem Namen

Sicherheitsforscher kritisieren Apples Gatekeeper-Verhalten

Apple
Bildquelle: CryptoFX / Shutterstock.com

Sicherheitsforscher zeigen, wie Web-Apps auf dem Mac ausgetauscht werden können. Apple stuft das Verhalten nicht als Sicherheitslücke ein.

Die Sicherheitsforscher Talal Haj Bakry und Tommy Mysk haben eine Methode demonstriert, mit der Hauptdateien von vertrauenswürdigen macOS-Anwendungen ohne Administratorrechte ausgetauscht werden können. Die Schwachstelle betrifft Software, die direkt aus dem Internet heruntergeladen wurde, wie beispielsweise Slack, Signal oder den Brave-Browser. Voraussetzung für das Verfahren ist, dass die jeweilige Anwendung nach dem Download mindestens einmal gestartet wurde und der Angreifer bereits Befehle mit den Rechten des angemeldeten Benutzers ausführen kann.

Anzeige

Bei der Demonstration nutzten die Forscher das Werkzeug tar, um das App-Paket zu archivieren, das Original zu löschen und das Archiv anschließend wieder zu entpacken. Nach diesem Vorgang fordert das Betriebssystem macOS bei einer erneuten Bearbeitung der Hauptdatei keine neue Authentifizierung an. Die manipulierte Anwendung startet im Anschluss ohne Warnhinweise durch den Sicherheitsdienst Gatekeeper.

Berechtigungsabfragen unter gefälschtem Namen

Obwohl die ausgetauschte Programmdatei nicht die ursprünglichen Berechtigungen und digitalen Signaturen übernimmt, stellt das Verfahren ein Risiko für Anwender dar. Wenn die manipulierte Anwendung Zugriff auf geschützte Systembereiche wie den Schlüsselbund, Ordner auf dem Schreibtisch oder Dokumente anfordert, zeigt das Betriebssystem den Namen und das Symbol der ursprünglichen, vertrauenswürdigen Anwendung an. Nutzer können dadurch verleitet werden, schädlichem Code ungewollt Berechtigungen zu erteilen.

Anwendungen aus dem offiziellen Mac App Store sind von dieser Methode nicht betroffen. Da diese Dateien dem Systembenutzer root gehören, können sie nicht ohne erweiterte Administratorrechte von einem normalen Benutzerkonto überschrieben werden.

Anzeige

Bewertung durch Apple und Reaktion der Forscher

Apple prüfte den Bericht der Forscher und kam zu dem Ergebnis, dass kein Sicherheitsfehler vorliegt. Das Unternehmen verweist darauf, dass der Sicherheitsdienst Gatekeeper primär dazu dient, Anwendungen vor dem ersten Start auf bekannte Schadsoftware und Modifikationen zu prüfen. Zur Funktionsweise von Gatekeeper erklärt Apple:

„Wenn ein Benutzer eine App, ein Plug-in oder ein Installationspaket von außerhalb des App Stores herunterlädt und öffnet, überprüft Gatekeeper, dass die Software von einem identifizierten Entwickler stammt, von Apple beglaubigt wurde, um frei von bekannten schädlichen Inhalten zu sein, und nicht verändert wurde.“

Apple

Da die von den Forschern gezeigte Methode die bereits signierte Ausführungsdatei nicht direkt modifiziert, sondern ein lokales App-Bundle erzeugt, sieht Apple keinen Handlungsbedarf. Die Forscher gaben die Erklärung des Herstellers wie folgt wieder: „Lokal erstellte App-Bundles werden nicht von macOS-Schutzfunktionen abgedeckt. Und das ist der Grund, warum der Zugriff auf den Schlüsselbund oder durch TCC geschützte Verzeichnisse Systemberechtigungsabfragen erfordert. Und dass Benutzer diese akzeptieren, ist eine Frage von Social-Engineering-Angriffen, die Apple als außerhalb des Auswirkungsbereichs ansieht.“ Die Sicherheitsforscher empfehlen Anwendern dennoch erhöhte Vorsicht beim Ausführen von Skripten oder Anwendungen aus ungesicherten Quellen.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.