En ny macOS-teknik kan ifølge forskere lade en almindelig brugerkonto deaktivere visse sikkerhedsværktøjer uden admin-rettigheder. Det er ikke et fjernangreb. Men for Mac-brugere i virksomheder er det vigtig viden, fordi et kompromitteret login kan blive farligere.

Sikkerhedsfirmaet XM Cyber beskriver en metode på macOS, hvor betroede kommunikationskanaler kan misbruges til at slå nogle enterprise-sikkerhedsværktøjer fra. Ifølge inputtet kunne forskerne deaktivere CrowdStrike Falcon og omgå Kandjis afinstallationsbeskyttelse samt endpoint-beskyttelse uden administratoroplysninger.

Det væsentlige for Apple-brugere er, at angrebet starter efter adgang til en eksisterende standardkonto på den pågældende Mac. Det gør rækkevidden mere begrænset end ved et klassisk fjernangreb, men det ændrer ikke den praktiske risiko i virksomheder, hvor en kompromitteret medarbejderkonto ofte er første skridt mod dybere adgang til maskine og netværk.

XM Cyber siger også, at demonstrationerne ikke krævede kernel-exploit eller omgåelse af System Integrity Protection. Det gør historien mere interessant i en Mac-sammenhæng, fordi pointen ikke er et totalt brud på macOS, men at visse privilegerede XPC-kald tilsyneladende kan misbruges på en måde, som sikkerhedssoftware og it-afdelinger bør tage alvorligt.

Forskerne vil præsentere arbejdet ved Black Hat Arsenal i august og demonstrere et open source-værktøj med navnet XPC Hunter. Ifølge inputtet har Kandji allerede rettet en del af problemet. Det peger på, at sagen ikke kun er teoretisk, men også noget leverandører aktivt reagerer på.

Min vurdering

For den almindelige private Mac-bruger er dette ikke en historie, der i sig selv betyder panik. Inputtet beskriver ikke et fjernangreb, og angriberen skal først have adgang til en standardkonto.

For virksomheder, skoler og organisationer med mange Macs er nyheden derimod mere central. Hvis overvågning og endpoint-beskyttelse kan deaktiveres fra en almindelig konto, bliver næste fase af et angreb lettere. Det er præcis derfor, Apple-brugere i professionelle miljøer bør holde øje med, hvordan sikkerhedsleverandører og macOS-værktøjer svarer igen.

Den konkrete Apple-vinkel er enkel: Macens sikkerhed handler ikke kun om selve macOS, men også om hvordan tredjepartsbeskyttelse integrerer med systemet. Når forskere kan udnytte betroede kanaler uden admin-rettigheder, er det et signal om, at robust Mac-sikkerhed stadig afhænger af både Apple og de værktøjer, virksomheder bygger ovenpå.