Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft предупреждает пользователей macOS об опасности: злоумышленники могут задействовать уязвимость операционной системы для обхода системы Transparency, Consent и Control (TCC) и получения доступа к защищённым данным.

Команда Microsoft 365 Defender Research выявила брешь в безопасности, которую назвала «powerdir». Баг уже получил собственный идентификатор — CVE-2021-30970. В середине прошлого года исследователи уведомили Apple о проблеме.

Как известно, купертиновцы разработали систему TCC для блокировки доступа приложений к конфиденциальным данным пользователей. Владельцы компьютеров на macOS также могут гибко настроить права каждой программе, которая при желании может получить доступ к микрофону, камере и т. п.

Одной из задач TCC является автоматическая блокировка выполнения несанкционированного кода, однако специалисты Microsoft нашли способ обойти защитный механизм. Для успешной атаки злоумышленникам потребуется создать вторую, специальной подготовленную базу данных TCC. Именно она позволит им получить доступ к защищённым данным пользователей.

«Мы выяснили, что потенциальный атакующий может изменить целевой домашний каталог пользователя и установить фейковую БД TCC. Эта база будет содержать историю запросов прав от приложений и выданных разрешений», — объясняет Джонатан Бар Ор из Microsoft.

«Таким образом, злоумышленник может установить собственное вредоносное приложение (или скомпрометировать уже имеющееся) и получить доступ к микрофону, камере, а также снимать скриншоты, на которых будет запечатлена конфиденциальная информация».

 

К счастью, Apple уже выпустила соответствующий патч, который датируется 13 декабря 2021 года. Пользователям остаётся только установить его.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ИИ-охранник жилища отпугнет непрошеного гостя, поиграв с ним в пейнтбол

На торговой выставке CES 2025 разработчики из Белграда показали, на что способны охранные видеокамеры, вооруженные ИИ. Система реального времени PaintCam Smart Home Security распознает незваных гостей и встречает их залпом пейнтбольных шариков.

Подобный «торжественный» прием не только отпугнет потенциальных злоумышленников, но и заклеймит их, облегчив задачу правоохранительным органам.

Домашняя система безопасности на основе ИИ использует технологии распознавания лиц (насколько надежных, неизвестно) и движения. Контролировать охраняемое пространство можно удаленно; на случай потери интернет-доступа предусмотрен автономный режим.

На настоящий момент семейство умных устройств PaintCam представлено четырьмя моделями. Три из них (линейка Eve) нацелены на двуногих визитеров, одна, скрытая камера Simba, различает домашних питомцев и диких животных, проникших на охраняемую территорию.

Капсулы, которыми «стреляют» ИИ-камеры, могут содержать не только обычные для пейнтбола красители, но также ультрафиолетовую краску и даже слезоточивый газ на основе капсаицина, разрешенный к применению во многих странах. Для отпугивания животных предусмотрены специальные снаряды, соответствующие виду и размерам «нарушителя».

 

Общий курс на развитие и внедрение ИИ-технологий породил ряд проблем, притом не только технического характера. В частности, все более очевидной становится тенденция к злоупотреблению новыми возможностями.

Так, ИИ уже активно применяется для автоматизации атак с элементами социальной инженерии, фишинга, подбора паролей, SQL-инъекций, и противостоять таким абьюзам без специнструментов становится все сложнее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru