Microsoft указала на баг macOS, позволяющий установить неудаляемый вредонос

Microsoft указала на баг macOS, позволяющий установить неудаляемый вредонос

Microsoft указала на баг macOS, позволяющий установить неудаляемый вредонос

Apple не так давно устранила уязвимость в macOS, о которой стало известно благодаря Microsoft. Брешь позволяла обойти System Integrity Protection (защита целостности системы, SIP) и установить в систему «неудаляемую» вредоносную программу.

Кроме того, с помощью выявленного бага условный злоумышленник мог обойти защитные проверки Transparency, Consent, and Control (TCC). Проблема получила имя Migraine и идентификатор CVE-2023-32369.

По словам Apple, разработчики устранили уязвимость с выходом версий macOS Ventura 13.4macOS Monterey 12.6.6 и macOS Big Sur 11.7.7. Напомним, что они вышли 18 мая.

System Integrity Protection (SIP) — «родной» защитный механизм операционной системы macOS. Принцип его работы заключается в создании ряда ограничений, чтобы попавшая на устройство вредоносная программа не смогла изменить отдельные директории и файлы.

SIP разрешает менять защищённые компоненты только тем процессам, которые подписаны непосредственно Apple. Отключить SIP нельзя без перезагрузки компьютера в режим восстановления, что подразумевает физический доступ к целевому устройству.

Однако специалисты Microsoft выяснили, что атакующие с правами root могут обойти SIP, используя Ассистента миграции (macOS Migration Assistant). Именно эта встроенная утилита использует демон с возможностью обхода ограничений SIP — com.apple.rootless.install.heritable.

Исследователи показали, как атакующие могут автоматизировать вектор с помощь AppleScript и запустить вредоносный пейлоад после добавления его в список исключений SIP. При этом не требуется перезагружать компьютер.

«Сосредоточившись на системных процессах, подписанных Apple, и com.apple.rootless.install.heritable, мы выяснили, что два дочерних процесса можно изменить и получить таким образом возможность выполнить код с обходом проверок SIP», — пишет команда Microsoft.

Эксперты записали видео с демонстрацией вектора атаки.

Бывшему сотруднику Google грозит 15 лет за кражу секретов ИИ-разработок

Большое жюри суда Северной Каролины утвердило обвинительное заключение по делу 38-летнего Линь-Вэй Дина (Linwei Ding), открытому в связи с кражей у Google более 2000 документов, связанных с разработками в сфере ИИ.

По версии следствия, Дин, проработавший в Google программистом с 2019 года до конца 2023-го, решил создать свой стартап в КНР и даже встречался с потенциальными инвесторами, попросив сослуживца прикрыть свое отсутствие в офисе.

Чтобы не начинать с чистого листа, предприимчивый инженер стал выкачивать данные из сети работодателя — о суперкомпьютерном ЦОД, специально построенном для ИИ, о софте для его управления, ИИ-моделях, приложениях, кастомных чипах.

Исходники он скачивал в Apple Notes на рабочем MacBook, а затем конвертировал их в PDF и под своим Google-аккаунтом выгружал в облако, чтобы замести следы. За две недели до увольнения Дин скачал все украденные секреты на свой персональный компьютер.

Когда пропажу обнаружили, техногигант обратился в суд. Арест подозреваемого в связи с выдвинутыми обвинениями состоялся в марте 2024 года.

Позднее выяснилось, что тот также подал заявку на участие в программе правительства КНР, призванной обеспечить приток в страну специалистов по исследованиям и разработке. Этот факт позволял трактовать кражу секретов Google как промышленный шпионаж в пользу иностранного государства.

В США Дину инкриминируют семь эпизодов хищения коммерческой тайны и семь эпизодов экономического шпионажа. По первой статье ему грозит до 10 лет лишения свободы, по второй — до 15 лет.

RSS: Новости на портале Anti-Malware.ru