
Talal Haj Bakry et Tommy Mysk ont mis en lumière un comportement de macOS qui peut permettre de remplacer silencieusement l’exécutable principal d’une application téléchargée depuis le web, sans privilèges élevés et sans nouvelle alerte de sécurité au relancement. D’après leur démonstration, cela ne concerne pas les apps du Mac App Store, mais des applications récupérées sur le site d’un développeur.
Les chercheurs expliquent que le scénario demande une suite d’actions très spécifique. L’application doit d’abord être téléchargée et lancée au moins une fois, puis être archivée au format .tar, supprimée, et enfin extraite de nouveau. Une fois restaurée de cette manière, l’app modifiée peut se relancer sans déclencher Gatekeeper, le système de contrôle de macOS censé vérifier les applications téléchargées.
Comment fonctionne ce contournement
Selon Talal Haj Bakry et Tommy Mysk, le problème vient du fait que l’application archivée puis restaurée continue d’être considérée comme une app déjà approuvée, même si son exécutable principal a été remplacé. Dans leur billet, ils résument ainsi le risque :
« A vulnerability in macOS allows an attacker to silently replace the main executable of any application downloaded from the web without requiring elevated privileges. As a result, trusted applications can be made to execute attacker-controlled code without triggering security warnings when relaunched. »
Leur démonstration montre ensuite une app modifiée qui demande l’accès aux fichiers et dossiers. Comme la demande vient d’une application que l’utilisateur pense légitime, il peut être plus enclin à l’accepter. Les chercheurs montrent aussi qu’après avoir obtenu ces autorisations, l’app peut restaurer son code d’origine, ce qui masque davantage la manipulation.
Un risque réel, mais très encadré
Ce point est essentiel : les chercheurs précisent qu’un attaquant doit déjà pouvoir exécuter du code dans la session de l’utilisateur, par exemple via une application malveillante ou un script téléchargé. Autrement dit, ce n’est pas une attaque qui suffit à elle seule à infecter un Mac sain. Elle s’ajoute à une compromission préalable, à distance ou avec accès physique à la machine.
D’après les échanges rapportés par Talal Haj Bakry et Tommy Mysk, Apple ne considère pas cela comme un problème de sécurité, notamment parce que le scénario repose sur plusieurs manipulations utilisateur et relève en partie de l’ingénierie sociale. Les chercheurs estiment malgré tout qu’une correction serait simple : faire revérifier l’application extraite d’une archive comme s’il s’agissait d’une nouvelle installation.
Ce que ça change
Concrètement, la découverte ne signifie pas que toutes les apps Mac peuvent soudain devenir dangereuses. Elle rappelle surtout qu’une app téléchargée hors du Mac App Store repose davantage sur la chaîne de confiance de macOS, et que cette confiance peut persister après certaines manipulations de fichiers.
Pour l’utilisateur, le point pratique est simple : les apps du Mac App Store ne sont pas concernées, et l’archivage manuel d’applications au format .tar n’est pas anodin. Si vous sauvegardez ou déplacez des apps téléchargées sur le web, c’est un comportement à surveiller, surtout sur un Mac déjà exposé à un script ou à un logiciel douteux.
À lire aussi
Source : Talal Haj Bakry et Tommy Mysk (Mysk.blog)
Rédigé avec l'assistance d'outils d'IA, vérifié et validé par la rédaction.