В Mac OS X обнаружена уязвимость, позволяющая получать несанкционированный доступ к данным

В Mac OS X обнаружена уязвимость, позволяющая получать несанкционированный доступ к данным

ИТ-компания CoreLabs Research обнаружила серьезную уязвимость в операционной системе Mac OS X, связанную с изолированной средой исполнения, реализованной в этой ОС. Так называемая "песочница" была реализована с вводом в эксплуатацию онлайн-каталога программного обеспечения Mac App Store, где пользователи могут напрямую себе на Mac скачать программное обеспечение.



Ввиду ряда технологических особенностей, клиент Mac App Store имеет повышенные привилегии в Mac OS X и не запрашивая административного пароля устанавливает выбранный из каталога софт. Дабы снизить уровень угрозы, Apple реализовала в ОС изолированную среду исполнения, чтобы в ней, подобно песочнице, размещались приложения, не имея возможности обрушить всю ОС или украсть пользовательские данные, передает cybersecurity.

Однако в CoreLabs говорят, что обнаружили баг в системе изолированной среды, позволяющий потенциально злонамеренным приложениям из Mac App Store устанавливаться в системе и исполнять шпионские команды без ведома пользователя и получать доступ к информации за пределами "песочницы". Согласно описанию компании, уязвимость существует во всех последних версиях Mac OS, включая Leopard, Snow Leopard и Lion.

Согласно данным компании, для работы в "песочнице" Apple предусмотрела несколько системных профилей с полномочиями и ограниченной функциональностью, однако в профиле kSBXProfileNoNetwork есть ряд уязвимостей, которые хоть и не предусматривают сетевой работы, все же позволяют исполнять системные команды, обращающиеся к данным за пределами "песочницы".

В антивирусной компании Sophos говорят, что особенность "песочницы" Mac OS нельзя назвать 100-процентным багом, а скорее специфической особенностью, которая при уникальном сочетании нескольких факторов теоретически позволяет получить доступ к закрытой от приложения информации. На практике реализовать подход достаточно сложно, уверены в Sophos. Кроме того, компания отмечает, что продвинутые пользователи могут подправить вручную полномочия при помощи утилиты Apple Script.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

На технологической конференции в Петербурге говорили о ключевых рисках ИБ

В Санкт-Петербурге 25 ноября прошла технологическая конференция «Индустрия новых решений: технологический контур», организованная городским Комитетом по промышленной политике, инновациям и торговле. На площадке собрались специалисты ИБ- и ИТ-компаний, представители технологического бизнеса и разработчики.

Конференция стала одной из ключевых для обсуждения тем технологического суверенитета, мер поддержки и практических решений, используемых в российских компаниях.

Здесь говорили о применении искусственного интеллекта, влиянии технологических изменений и механизмах финансирования. Участники также провели соревнование дронов, а молодые предприниматели презентовали свои идеи и прототипы.

Отдельный интерес вызвала дискуссия «Взломать нельзя защитить: поставим точку в вопросах информационной безопасности», которую организовала компания «Газинформсервис». В обсуждении приняли участие:

  • Екатерина Ангельская, менеджер InfoWatch по работе с клиентами в СЗФО;
  • Дмитрий Коньков, менеджер по работе с партнёрами «Лаборатории Касперского»;
  • Дмитрий Овчинников, и. о. директора по ИБ UserGate;
  • Сергей Полунин, руководитель группы защиты ИТ-инфраструктуры «Газинформсервис».

Эксперты обсуждали, как сегодня действуют злоумышленники, и какие меры нужны, чтобы снизить риски как для компаний, так и для сотрудников.

Екатерина Ангельская отметила, что в 2025 году число инцидентов продолжает расти, включая громкие случаи в транспортных, аптечных и ретейл-компаниях. По данным InfoWatch, большинство утечек, связанных с внутренними нарушителями, носят умышленный характер. Причём в России доля таких инцидентов в десять раз выше, чем в среднем по миру.

Дмитрий Коньков напомнил, что обеспечение кибербезопасности — это процесс, выходящий за рамки корпоративных правил. Людям, по его словам, важно соблюдать цифровую гигиену и применять критическое мышление и дома, и на работе.

Тему человеческого фактора продолжил Дмитрий Овчинников. Он подчеркнул, что основной угрозой ИБ всё чаще становятся когнитивные искажения — ошибки восприятия и оценки ситуации, которыми активно пользуются злоумышленники. Смешение рабочих и личных цифровых пространств, по его словам, усиливает эти риски и требует системной работы с осведомлённостью сотрудников.

Сергей Полунин обратил внимание на то, что баланс удобства и безопасности меняется не в пользу первого. Из-за этого пользователи могут уходить в теневые и полулегальные сервисы, что создаёт дополнительные риски. По его словам, важно искать решения, которые одновременно повышают безопасность и не усложняют работу пользователей.

Конференция завершилась обсуждением практических шагов, которые предприятия могут применять для усиления защиты и стабильной работы в условиях растущих киберугроз.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru