Microsoft: Shrootless hatası, bilgisayar korsanlarının MacOS rootkitlerini yüklemesini sağlar

4 yıl önce

Saldırganlar, Microsoft tarafından System Bütünlüğü Korumasını (SIP) Bypass tarafından keşfedilen yeni bir MACOS güvenlik açığı kullanabilir ve rastgele işlemler gerçekleştirin, kök için ayrıcalıkları yükseltip savunmasız cihazlara rootkits yükleyin.

Microsoft 365 Defender Araştırma Ekibi, Microsoft Security Güvenlik Açığı Araştırması (MSVR) aracılığıyla Apple'a shrootless (şimdi CVE-2021-30892 olarak izlenir) dublajsızlığını bildirdi.

SIP (ayrıca köksüz olarak da bilinir), potansiyel olarak kötü amaçlı yazılımı, kök kullanıcı hesabını kısıtlayarak ve işletim sisteminin korunan parçalarında gerçekleştirebileceği eylemleri sınırlayarak, korumalı klasörleri ve dosyaları değiştirmesini engelleyen bir MacOS güvenlik teknolojisidir.

Tasarım tarafından, SIP yalnızca Apple tarafından veya MacOS'un korumalı parçalarını değiştirmek için özel haklar (yani Apple yazılımı güncellemeleri ve Apple Installer) ile imzalanan işlemlere izin verir.

System_installd Daemon'un Com.Apple.rootless.Install.Instal.Insentation'ın SIP dosyaları sistem kısıtlamalarını tamamen atlamasına izin veren, Microsoft'un araştırmacıları tarafından Microsoft'un araştırmacıları tarafından keşfedildi.

"Güvenlik açığının, yükleme sonrası komut dosyaları ile elma imzalayan paketlerinin nasıl kurulduğunu bulduk. Kötü niyetli bir aktör," Kurulum işlemini kaçıracak özel hazırlanmış bir dosya oluşturabilir, "Jonathan Bar veya Microsoft'taki bir temel araştırmacıyı açıkladı.

"SIP'nin kısıtlamalarını atladıktan sonra, saldırgan daha sonra kötü amaçlı bir çekirdek sürücüsü (rootkit), sistem dosyalarını üzerine yazabilir veya diğerleri arasında kalıcı, tespit edilemeyen kötü amaçlı yazılım yükleyebilir."

Apple, 26 Ekim'de iki gün önce yayınlanan güvenlik güncellemeleri ile güvenlik hatasını ele almak için bir düzeltme yaptı.

Apple, "Kötü amaçlı bir uygulama, Dosya Sisteminin korunan parçalarını değiştirebilir" dedi.

Apple, shrootless hatasının arkasındaki miras kalan izinlerin ele alındığını ele aldı.

"Apple ürün güvenlik ekibine," Jonathan Bar veya eklenmesinde profesyonellik ve duyarlılığı için teşekkür ederiz.

Geçtiğimiz hafta, Microsoft ayrıca, yeni kaçırma ve kalıcılık taktiklerini kullanmak için güncellenen MacOS Wizardupdate Malware (UpdateAgent veya Vigram olarak da izlenir) yeni varyantlarını buldu.

Bu Truva, ADLOAD, ADLOAD, 2017 yılının sonundan bu yana aktif bir kötü amaçlı yazılım gerilimi de dahil olmak üzere ikinci aşamada kötü amaçlı yazılım yükleri dağıtıyor ve MAC'leri enfekte etmek için Apple'ın Yara İmza Tabanlı Xprotect Dahili Antivirüsünden geçebileceğini biliyor.

Haziran ayında, Redmond'ın güvenlik araştırmacıları, saldırganların kurumsal ağlar içinde lateral olarak ihlal etmek ve hareket etmesi için kullanabileceği bazı NetGear Router modellerinde kritik ürün yazılımı güvenlik açıklarını da keşfetti.

Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break

Yeni MacOS sıfır gün böcek saldırganların komutları uzaktan çalıştırmasını sağlar

Apple, NSO iphone casus yazılımını dağıtmak için kullanılan IOS sıfır günü düzeltti

Microsoft Defender ATP, Linux ve MacOS için canlı yanıt ekler

Microsoft: WizardUpdate Mac Malware yeni kaçırma taktikleri ekler

Kaynak: Bleeping Computer

More Posts