To prawdopodobnie najpoważniejsza luka w macOS w historii

16 sierpnia, 2018

W zeszłym roku prawie 30,000. W pierwszej połowie 2018 roku już niemal 60,000. To liczba złośliwego oprogramowania opracowanego dla systemów macOS na podstawie danych z honeypotów. Systemy firmy Apple chociaż ciągle uznawane są za bardzo bezpieczne, nie mogą oprzeć się napierającym statystykom. A te są w tendencji wzrostowej i tylko z jednego źródła. Całkowita liczba malware może być znacznie większa. Wirusy na macOS od czasu do przeplatają się w technicznych mediach z lukami bezpieczeństwa, a ta „najnowsza” CVE-2017-7150 jest prawdopodobnie najpoważniejszą luką w macOS w historii.

Nomenklatura CVE-2017-7150 to stara luka z marca 2017 roku, która zdaniem byłego pracownika NSA — zatrudnionego hakera przez amerykański rząd, twórcę bezpłatnych narzędzi bezpieczeństwa Objective See dla macOS, a obecnie Chief Research Office w firmie Digita Security — nie została do końca załatana.

Patrick Wardle zademonstrował swój eksperyment podczas sierpniowej konferencji DEFCON. Pokazał, że macOS High Sierra jest podatny na ataki z użyciem — jak to nazwano — „syntetycznych kliknięć”. Metoda polega na napisaniu złośliwego kodu, który wykonuje określone instrukcje i zatwierdza komunikaty ostrzegające przed podwyższeniem uprawnień. Sztuczka wykorzystuje systemową funkcję sterowania wskaźnikiem myszy przy użyciu klawiatury.

funkcja klawiszy myszy

Tak naprawdę jest to nowa luka 0-day w starej luce CVE-2017-7150.

Wykorzystując fakt, że funkcja sterowania wskaźnikiem myszy może „zignorować” komunikaty ostrzegawcze dostępu do danych z uprawnieniami administratora, możliwe staje się:

  • obejście zabezpieczeń nie posiadając uprawnień roota,
  • wyodrębnienie WSZYSTKICH haseł,
  • wyodrębnienie prywatnych kluczy zapisanych w systemie,
  • ominięcie zabezpieczeń firm trzecich,
  • zezwolenie na połączenie przychodzące,
  • zainstalowanie złośliwego skryptu w systemie,
  • i wiele więcej.

Tak naprawdę osoba atakująca zyskuje całkowitą kontrolę nad systemem.

Apple nie popisało się, ponieważ wszystkie autoryzacje szkodliwych operacji mogą być oszukane tym samym sposobem, co zgłoszona w marcu 2017 roku luka CVE-2017-7150 (która podobno została załatana, ale okazuje się, że nie do końca):

macos luka

Więcej szczegółów oraz prezentacja Patricka dostępne są na tej stronie.

Apple twierdzi, że zgłoszona luka jest już załatana w wersji rozwojowej systemu macOS Mojave. Użytkownicy macOS High Sierra mają dwa wyjścia: poczekać na stabilną, nową wersję systemu lub zainstalować wersję beta.

Zaprezentowana metoda obejścia zabezpieczeń macOS możliwa jest tylko wtedy, jeśli użytkownik zezwoli na uruchomienie złośliwego programu. Do zabezpieczenia systemu macOS polecamy narzędzia z projektu Objective See, a także renomowanej klasy antywirusy.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]