Appleの最新macOSの脆弱性に関する見解が物議を醸す、安全問題ではないとの主張

セキュリティ研究者は、攻撃者が合法的なアプリケーションを悪意のあるバージョンに置き換え、Appleの内蔵保護機能を回避できるmacOSの脆弱性を発見しました。Appleはこの発見に対して懐疑的であり、その行為はセキュリティ上の問題ではないと主張していますが、研究者は潜在的なリスクを示しています。Macworldの報道によれば、ユーザーはMac App Storeを利用するか、開発者から直接アプリケーションを購入し、疑わしいコンテンツのダウンロードを避けることで安全を維持すべきです。

セキュリティ開発者のTalal Haj BakryとTommy Myskは、macOSで発見された新たな脆弱性についての報告を提供しました。これは非常に恐ろしいものに聞こえます。「信頼できるmacOSアプリケーションの実行ファイルの静かな置き換え」というタイトルの論文で、研究者はこのセキュリティ脆弱性を説明し、攻撃者が「ネットワークからインストールした信頼できるアプリケーションを悪意のあるバージョンに秘密裏に置き換える」ことを可能にします。簡単に言えば、この脆弱性は攻撃者がmacOSのアプリケーションが改ざんされない能力を回避できるようにします。

macOSの脆弱性が攻撃者にアプリケーションの静かな置き換えを可能にする

この攻撃プロセスは、アプリケーションを削除し、変更されたアプリケーションのバージョンをtarファイルとしてMacにコピーすることを含みます。アプリケーションが解凍されると、macOSはそのアプリケーションが改ざんされたバージョンであることを検出しません。最終的に、ユーザーはこのアプリケーションを通常のバージョンだと思い込んで起動し、悪意のあるソフトウェアを起動してしまいます。BakryとMyskは、彼らがこの脆弱性を「偶然」発見し、Appleに報告したと述べています。「Appleの結論は、報告された行為はセキュリティ上の問題ではないということです。」

BakryとMyskは、彼らの発見を説明するためのビデオも制作しました。

悪意のあるソフトウェアから自分を守るための最も簡単な方法は、知らないダウンロードサイトからソフトウェアをダウンロードしないことです。未知の出所からのメールやメッセージ内のリンクを決して開かないでください。ビジネスパートナーからのメッセージのように見える場合は、送信者のメールアドレスを確認し、URLを注意深くチェックしてください。リンクやボタンが表示された場合は、Controlキーを押しながらクリックし、リンクアドレスをコピーを選択して、テキストエディタに貼り付けて実際のURLを確認してください。

AppleのMac App Storeで審査されたソフトウェアは、アプリケーションを入手する最も安全な方法です。Mac App Storeを使用したくない場合は、開発者やそのウェブサイトから直接ソフトウェアを購入できます。もしも違法コピーソフトウェアを使用し続ける場合、常に悪意のあるソフトウェアの侵害のリスクにさらされることになります。Macworldは、ウイルス対策ソフトウェアが必要かどうかに関するガイド、Macのウイルス、マルウェア、トロイの木馬のリスト、Macのセキュリティソフトウェアの比較を含む複数のガイドを提供しています。

[編集者注:この記事は当初、攻撃者がこの脆弱性を利用するためにMacにアクセスする必要があると誤って指摘していました。その部分は記事から削除されました。この誤りについてお詫び申し上げます]

著者:Roman Loyola、Macworldのシニアエディター。RomanはMacworldのシニアエディターで、30年以上のテクノロジー業界の報道経験を持ち、MacやAppleエコシステム内の他の製品に焦点を当てています。彼はまた、Macworld Podcastのホストでもあります。彼のキャリアはMacUserから始まり、その時にApple認定の修理技術者資格を取得しました(当時Appleにはこのような制度がありました)。

彼はまた、MacAddict、MacLife、TechTVでも働いていました。

最近のRoman Loyolaの報道には、Macworld Podcast:iOS 27およびmacOS 27の初期印象;macOS 27 Golden Gateガイド:2026年のリリース日およびすべての新機能のMac互換性;新しいMacマルウェアが消えないログインボックスを装うという内容が含まれています。

Nakumura
Nakumura
関連サイト:中文版 / TechRitualThe Base Principle