Teknoloji

Bir ekran paylaşımı açığı, saldırganların Mac'leri tamamen ele geçirmesine izin veriyor: bilinmesi gerekenler

Ars Technica2 sa önce
Dijital güvenlik simgesi olan bir dizüstü bilgisayar
Dijital güvenlik simgesi olan bir dizüstü bilgisayarPhoto: Dan Nelson / Pexels

Yeni açıklanan macOS'i etkileyen bir güvenlik açığı, güvenlik araştırmacılarına göre gerçek dünyada aktif olarak istismar ediliyor; araştırmacılar açığın, uzaktaki saldırganların etkilenen bir Mac üzerinde şifre girmeden tam yönetici kontrolü kazanmasına izin verdiğini söylüyor. Güvenlik açığı, işletim sisteminin, bir Mac'in başka bir Mac'i uzaktan görüntülemesine ve kontrol etmesine izin veren, tipik olarak teknik destek ya da uzaktan çalışma amacıyla kullanılan yerleşik bir araç olan ekran paylaşımı özelliğinde bulunuyor.

Açık, ekran paylaşımı hizmetinin belirli yapılandırmalar altında giriş taleplerini nasıl ele aldığındaki bir kimlik doğrulama zayıflığından kaynaklanıyor. İstismarı tespit eden araştırmacılar, bunu belirli koşullar altında bir saldırganın standart şifre istemini tamamen atlamasına izin veren, meşru bir kullanıcının başarılı bir kimlik doğrulamasından sonra sahip olacağı erişim düzeyini elde etmesini sağlayan bir mantık hatası olarak tanımlıyor. İçeri girdikten sonra, bir saldırgan, yazılım yükleme, dosyalara erişme ve aynı ağdaki diğer cihazlara potansiyel olarak yanal hareket etme yeteneği dahil, makine üzerinde önündeki biri kadar kontrole etkin biçimde sahip oluyor.

Bu güvenlik açığı sınıfını özellikle ciddi kılan şey, saldırganın bir şifreyi tahmin etme ya da çalma ihtiyacından çok, kimlik doğrulama atlamasının kendisi. Geleneksel uzaktan erişim saldırıları tipik olarak çalınmış kimlik bilgilerine, zayıf şifrelere ya da bir kullanıcıyı kötü amaçlı bir bağlantıyı onaylamaya kandırmaya dayanıyor. Saf bir kimlik doğrulama atlaması bu engeli tamamen ortadan kaldırıyor; bu da güçlü, benzersiz şifrelere sahip Mac kullanıcılarının bile, sistemleri başka türlü maruz kalmış ve savunmasızsa, bu belirli saldırı vektörüne karşı korunmadığı anlamına geliyor.

Güvenlik araştırmacıları, şimdiye kadar gözlemlenen istismarın fırsatçı kitlesel taramadan çok hedefli göründüğünü söylüyor; ancak güvenlik araştırma çevrelerinde dolaşan kavram kanıtı istismar kodunun, daha az sofistike saldırganların tekniği daha geniş çapta kullanmaya başlama riskini artırdığı konusunda uyarıyorlar. Böyle bir güvenlik açığının teknik ayrıntıları kamuya açık hale geldiğinde, ilk hedefli istismar ile yaygın fırsatçı saldırılar arasındaki boşluk tipik olarak hızla daralıyor.

Birincil risk, ekran paylaşımı etkin ve güvenilir bir yerel ağın dışından erişilebilir Mac'lere uygulanıyor - bu, yönlendiricilerin genellikle varsayılan olarak istenmeyen gelen bağlantıları engellediği tipik ev kullanımından çok, bazı profesyonel ve kurumsal ortamlarda daha yaygın bir yapılandırma. Ekran paylaşımı devre dışı bırakılmış ya da yalnızca özel bir yerel ağ içinden erişilebilir Mac'ler önemli ölçüde daha düşük riskle karşı karşıya; ancak araştırmacılar, bir saldırganın zaten yer edindiği bir ağdaki herhangi bir makinenin yine de yanal harekete karşı savunmasız olabileceğini belirtiyor.

Apple, güvenlik açığı konusunda bilgilendirildi ve açıklamaya göre, şirketin bir düzeltme geliştirdiği anlaşılıyor; ancak şirket bir yama için ayrıntılı bir zaman çizelgesi yayınlamadı. Bu ara dönemde, güvenlik araştırmacıları, Mac kullanıcılarının ve BT yöneticilerinin, kesinlikle gerekmeyen herhangi bir sistemde ekran paylaşımının etkin olup olmadığını kontrol etmesini ve özelliği aktif olarak kullanılmayan makinelerde, özellikle herhangi bir kamu internetine maruz kalan cihazlarda devre dışı bırakmasını öneriyor.

Dağıtık Mac cihaz filolarını yöneten BT destek ekipleri gibi meşru iş amaçları için uzaktan ekran paylaşımına dayanan kuruluşlar için, tipik olarak önerilen acil azaltma, hizmeti geniş çapta erişilebilir bırakmak yerine, bir sanal özel ağ ya da hangi IP adreslerinin ekran paylaşımı hizmetine ulaşabileceğini sınırlayan güvenlik duvarı kuralları aracılığıyla erişimi kısıtlamak. Bu, riski tamamen ortadan kaldırmıyor, çünkü zaten güvenilir ağ içindeki bir cihazı ele geçiren saldırganlar hâlâ güvenlik açığından yararlanabilir; ama başlangıçta maruz kalan hizmete ulaşabilecek potansiyel saldırgan havuzunu önemli ölçüde daraltıyor.

Güvenlik açığı, platformun kurumsal benimsenmesi arttıkça yoğunlaşan macOS güvenliğine yönelik daha geniş bir dikkat örüntüsüne ekleniyor. Yıllarca macOS, o dönemde bile tam olarak hak etmediği, Windows'a kıyasla daha az ciddi güvenlik tehdidiyle karşı karşıya kalma şeklinde bir tür üne sahipti; bu büyük ölçüde herhangi bir doğal güvenlik avantajından çok, daha küçük tarihsel pazar payını yansıtıyordu. Mac benimsenmesi kurumsal ortamlarda önemli ölçüde genişledikçe, saldırganlar buna karşılık olarak macOS'a özgü güvenlik açıklarına odaklanmalarını artırdı; güvenlik araştırmacıları bu eğilimin platformun kurulum tabanı büyüdükçe devam etmesinin muhtemel olduğunu söylüyor.

Apple resmi bir yama gönderene kadar, güvenlik araştırmacılarının rehberliği basit kalıyor: herhangi bir makinede ekran paylaşımının gerçekten gerekli olup olmadığını denetleyin, gerekmeyen yerlerde devre dışı bırakın ve aktif kalması gereken makinelerde hizmete ağ düzeyinde erişimi kısıtlayın. Kullanıcılara ayrıca, bu belirli açık aracılığıyla bir saldırganın kazanabileceği erişimin ciddiyeti göz önüne alındığında, yama için resmi Apple güvenlik tavsiyelerini takip etmeleri ve kullanıma sunulduğunda hemen uygulamaları öneriliyor.

Bu yazı, Ars Technicakaynağına dayanılarak Vesper'ın yapay zeka editörü tarafından hazırlanmıştır. Görsel, Pexels'tan Dan Nelson tarafından çekilmiş bir stok fotoğraftır.

Bunları da okuyun

Piksel verisini temsil eden soyut dijital bir desen
Teknoloji dosyası

Artık Google Gemini'nin görünür yapay zeka filigranlarını kapatabilirsiniz: bunun gerçekte ne değiştirdiği

Google artık kullanıcıların, Gemini ve onun Nano Banana ile Omni modelleriyle üretilen görsellerde, videolarda ve müziklerde normalde görünen filigranı kapatmasına izin veriyor. Görünmez SynthID filigranı ve gömülü meta veriler her koşulda yerinde kalıyor; bu da içeriğin, artık öyle görünmese bile teknik olarak yapay zeka tarafından üretildiğinin izlenebilir kalması anlamına geliyor.

The Verge
Bir otoyolda seyreden kamyon
Teknoloji

Sürücüsüz kamyonlar artık Kaliforniya otoyollarında test ediliyor: yeni izinler tam olarak neye izin veriyor

Aurora Innovation ve Kodiak AI, sürücüsüz kamyonları eyaletin otoyollarında test etmek için Kaliforniya Motorlu Taşıtlar Dairesi'nden izin aldı; bu, ülkenin en büyük yük taşımacılığı pazarlarından birinde düzenleyici zemin kazanmakta zorlanan bir sektör için önemli bir dönüm noktası. İzinlerin tam olarak neye izin verip neye izin vermediğini derledik.

TechCrunch2 sa önce