Microsoft указала на баг macOS, позволяющий установить неудаляемый вредонос

Microsoft указала на баг macOS, позволяющий установить неудаляемый вредонос

Microsoft указала на баг macOS, позволяющий установить неудаляемый вредонос

Apple не так давно устранила уязвимость в macOS, о которой стало известно благодаря Microsoft. Брешь позволяла обойти System Integrity Protection (защита целостности системы, SIP) и установить в систему «неудаляемую» вредоносную программу.

Кроме того, с помощью выявленного бага условный злоумышленник мог обойти защитные проверки Transparency, Consent, and Control (TCC). Проблема получила имя Migraine и идентификатор CVE-2023-32369.

По словам Apple, разработчики устранили уязвимость с выходом версий macOS Ventura 13.4macOS Monterey 12.6.6 и macOS Big Sur 11.7.7. Напомним, что они вышли 18 мая.

System Integrity Protection (SIP) — «родной» защитный механизм операционной системы macOS. Принцип его работы заключается в создании ряда ограничений, чтобы попавшая на устройство вредоносная программа не смогла изменить отдельные директории и файлы.

SIP разрешает менять защищённые компоненты только тем процессам, которые подписаны непосредственно Apple. Отключить SIP нельзя без перезагрузки компьютера в режим восстановления, что подразумевает физический доступ к целевому устройству.

Однако специалисты Microsoft выяснили, что атакующие с правами root могут обойти SIP, используя Ассистента миграции (macOS Migration Assistant). Именно эта встроенная утилита использует демон с возможностью обхода ограничений SIP — com.apple.rootless.install.heritable.

Исследователи показали, как атакующие могут автоматизировать вектор с помощь AppleScript и запустить вредоносный пейлоад после добавления его в список исключений SIP. При этом не требуется перезагружать компьютер.

«Сосредоточившись на системных процессах, подписанных Apple, и com.apple.rootless.install.heritable, мы выяснили, что два дочерних процесса можно изменить и получить таким образом возможность выполнить код с обходом проверок SIP», — пишет команда Microsoft.

Эксперты записали видео с демонстрацией вектора атаки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp запускает Private Processing: ИИ без ущерба для приватности

WhatsApp (принадлежит признанной в России экстремистской и запрещённой корпорации Meta) снова на волне новинок — на этот раз мессенджер представил новую технологию Private Processing.

Она позволяет использовать функции искусственного интеллекта вроде суммаризации непрочитанных сообщений или помощи с редактированием текста, при этом полностью сохраняя обещания по конфиденциальности.

Private Processing обрабатывает запросы пользователей в защищённой среде — в так называемой конфиденциальной виртуальной машине (Confidential Virtual Machine, CVM). Причём ни Meta (признана в России экстремистской и запрещена), ни сам WhatsApp не смогут увидеть, что именно вы отправили на обработку. Всё происходит «внутри коробки», и наружу ничего не утекает.

Чтобы ещё больше укрепить безопасность, компания ввела несколько правил:

  • Гарантии на уровне системы: если кто-то попробует вмешаться в обработку данных, система либо сразу «падает», либо выдаёт себя с головой.
  • Проверяемая прозрачность: любой пользователь или независимый исследователь может провести аудит работы системы.
  • Защита от таргетирования: нельзя выбрать конкретного пользователя для атаки, не разрушив всю архитектуру безопасности.
  • Стейтлес-подход и прямая защита истории: данные не сохраняются после обработки — даже если кто-то взломает систему, достать старые запросы будет невозможно.

Процесс устроен так: сначала клиент WhatsApp получает анонимные учётные данные и устанавливает защищённое соединение через специальный шлюз и третий ретранслятор, скрывающий IP-адрес.

Потом создаётся сессия с защищённой средой (Trusted Execution Environment, TEE), куда зашифрованный запрос передаётся через уникальный одноразовый ключ. Расшифровать его может только устройство пользователя или сама TEE.

Разработчики честно признают: полностью избавиться от рисков нельзя. Возможны атаки через инсайдеров, уязвимости в цепочке поставок или действия злоумышленников на стороне пользователей. Но компания уверяет, что использует многоуровневую защиту, чтобы минимизировать все возможные угрозы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru