Команда Google Project Zero раскрыла уязвимость ядра macOS

Команда Google Project Zero раскрыла уязвимость ядра macOS

Команда Google Project Zero рассказала об обнаруженной «чрезвычайно серьезной» проблеме безопасности в ядре операционной системы macOS. Эксперты утверждают, что в некоторых случаях можно провести процесс «копирование во время записи» (Copy-On-Write, COW).

Сама по себе техника COW не является уязвимостью — она используется для управления ресурсами. Но вот имплементация от Apple создает определенные дыры в безопасности, считают специалисты.

Исследователи Project Zero выяснили, что в случае модификации смонтированного образа файловой системы виртуальная подсистема не узнает об этих изменениях. Благодаря этому злоумышленник может выполнить вредоносные действия без ведома смонтированной файловой системы.

«Процесс copy-on-write работает не только с безымянной памятью, но и с маппингом файлов. Это значит, что злоумышленник сможет видоизменить файл на диске, не проинформировав файловую систему — такое поведение является багом», — объясняют эксперты.

«Система macOS позволяет пользователям монтировать образы файловой системы. Если смонтированный образ модифицирован напрямую (через вызов pwrite(), например), эта информация не распространится на смонтированную файловую систему».

Эксперты уведомили Apple о проблеме еще в ноябре 2018 года. Однако до сих пор корпорация не выпустила соответствующий патч. Напомним, что по правилам Google Project Zero информация о баге раскрывается публично, если разработчик не устранил его в течение 90 дней.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

MaxPatrol EDR сертифицирован ФСТЭК России по 4 уровню доверия

Продукт MaxPatrol EDR разработки Positive Technologies получил сертификат соответствия требованиям ФСТЭК России по четвертому уровню доверия. Это означает, что софт пригоден для защиты конечных точек в госсекторе и на значимых объектах КИИ.

К таким объектам высокой важности относятся информационные системы финансовых организаций, промышленных и транспортных компаний. Решение MaxPatrol EDR также проверялось на соответствие ТУ, определяющим необходимый набор функций защиты.

В переоформленный сертификат включены MaxPatrol SIEM и MaxPatrol VM. Проверки тоже подтвердили соответствие этих продуктов требованиям ФСТЭК к СЗИ по четвертому уровню доверия.

«По данным об общемировых инцидентах ИБ, в 2023 году злоумышленники часто реализовывали недопустимые события на объектах критической инфраструктуры: 15% успешных атак пришлось на государственные учреждения, по 8% — на компании из сферы финансов, промышленности и ИТ, — отметил Юрий Бережной, руководитель направления PT по развитию защиты конечных точек. — Использование вредоносного ПО и эксплуатация уязвимостей остаются основными методами хакеров. Нередко точкой входа злоумышленники выбирают именно конечные устройства: они крайне уязвимы, поскольку зависят от пользователей и позволяют применять разные векторы атак».

В настоящее время MaxPatrol EDR выявляет 50 техник и тактик, наиболее часто применяемых в атаках на Windows, и 20 топовых для Linux (по матрице MITRE ATT&CK). Кроме трех зарубежных ОС (включая macOS), продукт поддерживает также сертифицированные российские. В начале этого года новый представитель линейки MaxPatrol был внесен в реестр отечественного софта.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru