Apple 關於最新 macOS 漏洞的回應引發爭議,稱其不構成安全問題

安全研究人員發現了一個 macOS 漏洞,允許攻擊者在不被察覺的情況下將合法應用程式替換為惡意版本,繞過 Apple 的內建保護措施。Apple 對此發現表示不以為然,聲稱該行為並不構成安全問題,儘管研究人員已展示潛在風險。根據 Macworld 的報導,用户應該堅持使用 Mac App Store 或直接從開發者處購買應用程式,並避免下載可疑內容以維護安全。

安全開發者 Talal Haj Bakry 和 Tommy Mysk 提供了一份報告,解釋了在 macOS 中發現的一個新漏洞,聽起來相當可怕。在一篇題為「可信 macOS 應用程式執行檔的靜默替換」的文章中,研究人員描述了這一安全漏洞,允許攻擊者「秘密替換您已從網絡上安裝的可信應用程式為惡意版本」。簡單來説,這個漏洞使得攻擊者能夠繞過 macOS 保護應用程式不被篡改的能力。

macOS 漏洞使攻擊者能夠靜默替換應用程式

這一攻擊過程涉及刪除應用程式,然後將變更過的應用程式版本以 tar 檔案的形式複製到 Mac。當應用程式被解壓時,macOS 並不會檢測到該應用程式是被篡改的版本。最終,用户看到這個應用程式,以為是正常版本,於是啟動它,並激活惡意軟件。Bakry 和 Mysk 表示,他們「意外」發現了這個漏洞並報告給 Apple。「Apple 結論是,所報告的行為並不構成安全問題。」

Bakry 和 Mysk 還製作了視頻來解釋他們的發現。

為了保護自己免受惡意軟件的侵害,最簡單的方法是避免從不熟悉的下載網站下載軟件。切勿打開來自未知和意外來源的電子郵件或簡訊中的鏈接。如果您收到一條看似來自您業務合作夥伴的訊息,請檢查發件人的電子郵件地址並仔細檢查 URL。如果您看到鏈接或按鈕,可以按住 Control 鍵並點擊它,選擇複製鏈接地址,然後將其粘貼到文本編輯器中查看實際的 URL。

Apple 在 Mac App Store 中審核過的軟件是獲取應用程式的最安全方法。如果您不想使用 Mac App Store,可以直接從開發者及其網站購買軟件。如果您堅持使用破解軟件,則總是面臨惡意軟件侵害的風險。Macworld 提供了多個指南,包括關於是否需要防病毒軟件的指導、Mac 病毒、惡意軟件和木馬的列表,以及對 Mac 安全軟件的比較。

[編者註:本文最初錯誤地指出攻擊者需要訪問 Mac 來利用該漏洞。該部分已從文章中移除。我們為此錯誤道歉]

作者:Roman Loyola,Macworld 高級編輯。Roman 是 Macworld 的高級編輯,擁有超過 30 年的科技行業報導經驗,專注於 Mac 和 Apple 生態系統中的其他產品。他也是 Macworld Podcast 的主持人。其職業生涯始於 MacUser,當時他獲得了 Apple 認證的維修技術員資格(那時 Apple 有這種做法)。

他還曾在 MacAddict、MacLife 和 TechTV 工作。

最近 Roman Loyola 的報導包括:Macworld Podcast:iOS 27 和 macOS 27 的早期印象;macOS 27 Golden Gate 指南:2026 年發佈日期及兼容 Mac 的所有新功能;新 Mac 惡意軟件假裝成無法消失的登入框。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)