Полное руководство по Gatekeeper на macOS: как он работает и для чего он нужен.

  • Gatekeeper выступает в роли фильтра безопасности, который проверяет подпись и нотариальное заверение внешнего программного обеспечения, чтобы предотвратить выполнение вредоносного кода.
  • Система использует атрибут карантина для анализа загруженных файлов, гарантируя, что они поступают от разработчиков, идентифицированных Apple.
  • Существуют методы обхода проверок, основанные на подключении сетевых дисков или использовании внешних накопителей, которые позволяют обойти автоматические проверки.

Безопасность macOS

Если у вас Mac, вы, вероятно, хотя бы раз сталкивались с предупреждением о том, что приложение не может быть открыто, потому что оно не от идентифицированного разработчика. Это не значит, что ваш компьютер вышел из строя; это система безопасности Gatekeeper выполняет свою работу. Этот инструмент предустановлен и предотвращает случайную установку программ, которые могут поставить под угрозу вашу конфиденциальность или засорить вашу систему нежелательным программным обеспечением.

По сути, Gatekeeper можно рассматривать как очень строгий привратник, который решает, кто может получить доступ к вашей операционной системе, а кто — нет. Хотя иногда он может быть немного неудобен при установке программного обеспечения с открытым исходным кодом или независимых инструментов, его цель — гарантировать, что работает только доверенное программное обеспечение , предотвращая обман пользователей с помощью методов социальной инженерии или замаскированных вредоносных файлов.

Операционные системы Apple: iOS, iPadOS и macOS
Статья по теме:
Операционные системы Apple: iOS, iPadOS и macOS (подробно).

Что это такое и как оно функционирует в системе?

Поясним подробнее: Gatekeeper — это важнейший компонент безопасности, служащий контрольной точкой для авторизации программного обеспечения. Его основная функция — предотвращение проникновения вредоносных программ на ваш компьютер. Когда вы загружаете пакет, модуль или приложение извне Mac App Store, система присваивает ему атрибут карантина . Это означает, что файл помечается как находящийся в карантине до тех пор, пока Gatekeeper не убедится, что всё в порядке.

Процесс проверки состоит из нескольких уровней. Во-первых, проверяется, что программное обеспечение подписано идентифицированным и зарегистрированным разработчиком Apple . Затем вступает в действие нотариальное заверение — автоматизированный анализ, в ходе которого Apple сканирует приложение на наличие подозрительного кода или известных уязвимостей. Если приложение проходит эти проверки, оно разрешается к запуску. Кроме того, система проверяет, не было ли программное обеспечение изменено с момента его выпуска, предотвращая модификацию легитимного приложения для добавления троянского коня.

В случае приложений, загружаемых непосредственно из App Store, процесс проще, поскольку они прошли тщательную проверку Apple перед публикацией, поэтому считаются по своей природе безопасными и не требуют такой же ручной проверки, как внешнее программное обеспечение.

Часто задаваемые вопросы и рекомендации по устранению неполадок для Mac
Статья по теме:
Часто задаваемые вопросы и рекомендации по устранению неполадок для Mac

Усовершенствованные механизмы защиты и исполнения

Gatekeeper не просто проверяет подпись разработчика; он также применяет стратегии для предотвращения загрузки вредоносных модулей, скрытых в, казалось бы, безобидных приложениях. Для борьбы с этим система может открывать приложения из случайных мест, доступных только для чтения, нарушая автоматический путь загрузки внешних плагинов, обычно используемых вирусами.

С другой стороны, macOS имеет защиту во время выполнения, которая изолирует системные и ядровые файлы от пространства пользовательских приложений. Приложения из App Store строго изолированы , поэтому они не могут перехватывать или красть данные из других приложений и могут взаимодействовать только через официальные API, предоставляемые macOS.

Иногда система выдает серьезное предупреждение о том, что приложение может нанести вред вашему компьютеру . Это сообщение является тревожным сигналом, указывающим на то, что приложение было явно помечено как вредоносное или не соответствует никаким стандартам безопасности, поэтому самым разумным решением будет немедленно удалить вирусы и трояны с вашего Mac.

Трещины в системе: уязвимости и способы обхода защиты.

Ни одна система не идеальна, и Gatekeeper не является исключением. Некоторые эксперты по кибербезопасности и команды Red Team нашли способы обойти эту меру защиты. Одна из наиболее обсуждаемых уязвимостей заключается в том, что система иногда рассматривает внешние диски или общие сети как защищенные среды. Это позволяет злоумышленнику запускать программное обеспечение, не проходя через карантин, если диск подключен определенными способами, например, с помощью функции Finder «Подключиться к серверу» по протоколу SMB.

Похититель MacSync
Статья по теме:
MacSync Stealer: Скрытая вредоносная программа, обходящая защиту macOS.

Еще один метод обхода защиты включает в себя использование методов социальной инженерии , чтобы убедить пользователя вручную отключить защиту. Поскольку macOS позволяет открывать неподписанные приложения, щелкнув правой кнопкой мыши и выбрав «Открыть» в настройках безопасности, киберпреступники часто маскируют свои вредоносные программы в привлекательные установочные пакеты или поддельные обновления, как это произошло с некоторыми вариантами рекламного ПО, которые выдавали себя за установщики Adobe Flash Player.

Кроме того, Gatekeeper в основном фокусируется на этапе установки. Он не обеспечивает защиту в реальном времени от угроз, использующих уязвимости после выполнения, например, от тех, которые пытаются изменить системные настройки без разрешения. По этой причине, если вы подозреваете вирус на своем Mac , некоторые пользователи выбирают дополнительные инструменты активного сканирования, чтобы заполнить пробелы, которые пропускает встроенная система.

Gatekeeper — это основа безопасности macOS, объединяющая цифровую подпись кода, нотариальное заверение и карантин для создания защищенной среды. Хотя существуют способы обойти его, например, используя уязвимости удаленных дисков или обманывая пользователя, он остается наиболее эффективным барьером для предотвращения заражения компьютера подавляющим большинством вредоносных программ, вынуждая злоумышленников прибегать к гораздо более сложным и изощренным методам.

Вредоносная программа Mach-O Man
Статья по теме:
Mach-O Man: вредоносная программа для macOS, угрожающая европейским криптофинансам.

Добавить в качестве предпочтительного источника в Google