CAD 31.97₴ 0.01%
KZT 0.09₴ 0.03%
GBP 60.05₴ 0.03%
USD 44.81₴ 0.05%
EUR 51.93₴ 0.02%
PLN 12.25₴ 0.04%
CAD 31.97₴ 0.01%
KZT 0.09₴ 0.03%
GBP 60.05₴ 0.03%
USD 44.81₴ 0.05%
EUR 51.93₴ 0.02%
PLN 12.25₴ 0.04%
Toggle sidebar
Новини
Новини від Роман Мельник

Вразливість у програмах Microsoft дозволила хакерам шпигувати за користувачами Mac

Вразливість у програмах Microsoft дозволила хакерам шпигувати за користувачами Mac

Вразливість, виявлена в додатках Microsoft для macOS, дозволяла хакерам шпигувати за користувачами Mac. Дослідники з безпеки компанії Cisco Talos повідомили в своєму блозі, як ця уразливість могла бути використана зловмисниками і що робить Microsoft для усунення цих експлойтів.

Хакери можуть використовувати додатки Microsoft для доступу до камер та мікрофонів користувачів Mac

Талос Циско, група з кібербезпеки, яка спеціалізується на зловмисному програмному забезпеченні та запобіганні системним атакам, поділилася деталями про те, як уразливість у додатках, таких як Microsoft Outlook та Teams, може дозволити зловмисникам отримати доступ до мікрофону та камери Mac без згоди користувача. Атака базується на впровадженні шкідливих бібліотек у додатки Microsoft для отримання їхніх прав та дозволів, наданих користувачем.

macOS від Apple має фреймворк під назвою Прозорість, Згода та Контроль (TCC), який керує дозволами додатків на доступ до таких речей, як служби геолокації, камера, мікрофон, бібліотека фотографій та інші файли.

Кожному додатку потрібно мати дозвіл, щоб запросити права у TCC. Додатки без цих дозволів навіть не будуть запитувати права, а отже, не матимуть доступу до камери та інших частин комп'ютера. Однак експлойт дозволяв шкідливому програмному забезпеченню використовувати дозволи, надані додаткам Microsoft.

«Ми виявили вісім уразливостей у різних додатках Microsoft для macOS, через які зловмисник міг обходити модель дозволів операційної системи, використовуючи наявні дозволи додатків без жодних додаткових перевірок з боку користувача», - пояснюють дослідники.

Наприклад, хакер міг створити шкідливе програмне забезпечення для запису аудіо з мікрофона або навіть робити фото без будь-якої взаємодії з користувачем. «Усі додатки, крім Excel, мають можливість записувати аудіо, деякі навіть можуть отримати доступ до камери», - додає група.

Microsoft працює над виправленням – але це не здається пріоритетом

Згідно з даними Cisco Talos, Microsoft вважає цей експлойт “низьким ризиком”, оскільки він залежить від завантаження непідписаних бібліотек для підтримки сторонніх плагінів.

Після того, як було повідомлено про експлойти, Microsoft оновила додатки Microsoft Teams та OneNote для macOS, внісши зміни до того, як ці додатки обробляють право на валідацію бібліотеки. Проте програми Excel, PowerPoint, Word та Outlook все ще вразливі до експлойту.

Дослідники ставлять питання, чому Microsoft необхідно було вимикати валідацію бібліотек, особливо якщо очікується, що додаткові бібліотеки не будуть завантажуватися. “Використовуючи це право, Microsoft обходить захист, запропонований зміцненим runtime, потенційно піддаючи своїх користувачів непотрібним ризикам.”

Одночасно дослідники зазначають, що Apple також могла б внести зміни до TCC, щоб зробити систему більш безпечною. Група пропонує, щоб система запитувала користувачів при завантаженні сторонніх плагінів у додатки, які вже отримали дозволи.

Детальнішу інформацію про цей експлойт можна знайти на блозі Cisco Talos.

Джерело: 9to5mac.com

Як вам цей матеріал?

Оцінити матеріал
Коментарі
Додати в закладки
0
Додати в закладки
40 переглядів

Щотижнева розсилка

Підпишіться на нас щоб бути в курсі останніх новин про яблучні технології

0 коментарів

Instagram
Twitter X
Threads
Telegram
YouTube

© 2024–2026 Ябло.Тех - Яблучний техно-гід — новини, огляди та додатки зі світу Apple.

RSS

Матеріали сайту можуть використовуватися за умови обов'язкового посилання на "Yablo.tech" (для інтернет-ресурсів — відкритого гіперпосилання), розміщеного не нижче другого абзацу.

Контент із позначками "Реклама", "Пресреліз" та "Новини компаній" є рекламним і публікується на правах реклами. Погляди, висловлені в цих матеріалах, не обов'язково збігаються з думкою редакції.
Матеріали з позначками "Спецпроєкт" та "Партнерський проект" також є рекламними, однак їх підготовка відбувається за участі редакції, яка підтримує висловлені там ідеї та позиції.

Редакція не відповідає за зміст фактичних даних та оціночні судження, висвітлені в рекламних матеріалах. Згідно із законодавством України, відповідальність за зміст реклами покладається на рекламодавця.

Новини
Додатки
Шпалери
Apple TV+
Вікі

Вхід в акаунт

або
Email
Пароль
Запам'ятати мене

Ще не маєте акаунту?

Реєстрація

або
Імʼя
Email
Пароль
Повторіть пароль

Реєструючись, ви погоджуєтеся з умовами положення про обробку і захист персональних даних та угодою користувача.

Вже зареєстровані?

Відновлення паролю

Введіть email — надішлемо посилання для скидання паролю.

Email

Згадали пароль?