Microsoft findet Datenschutz-kritische Sicherheitslücke in macOS

Am 17. Oktober 2024 veröffentlichte Microsoft Threat Intelligence Informationen über eine neue Schwachstelle in macOS, genannt HM Surf (CVE-2024-44133). Diese Sicherheitslücke erlaubt es Angreifern, die Schutzmechanismen der Transparenz-, Einwilligungs- und Kontrolltechnologie (TCC) von macOS zu umgehen und unautorisiert auf sensible Daten zuzugreifen. Betroffen sind Daten wie der Browserverlauf, die Kamera, das Mikrofon sowie der Standort des Geräts.

Die Schwachstelle liegt im Safari-Browser, der besondere Berechtigungen besitzt, um TCC-Kontrollen zu umgehen und so auf sensible Ressourcen zuzugreifen. Angreifer können durch gezielte Manipulation von Konfigurationsdateien im Safari-Verzeichnis diese Berechtigungen missbrauchen, um den Schutz zu entfernen und auf die besagten Informationen zuzugreifen.

Microsoft teilte die Entdeckung dieser Lücke im Rahmen des Coordinated Vulnerability Disclosure (CVD) mit Apple. Am 16. September 2024 wurde ein entsprechender Patch im Rahmen eines Sicherheitsupdates für macOS Sequoia veröffentlicht. Derzeit gelten die neuen Schutzmaßnahmen, die TCC bietet, nur für Safari, doch Microsoft arbeitet bereits mit anderen Browser-Anbietern wie Google und Mozilla zusammen, um ähnliche Schutzmechanismen zu integrieren.

Für die Sicherheit von macOS-Nutzern empfiehlt Microsoft dringend, das neueste Update zu installieren.

Related Posts

Neue Regelungen zur Gesichtserkennung durch Polizei geplant

Am 11. September 2024 wurde ein Gesetzesentwurf veröffentlicht, der der Polizei erlaubt, Verdächtige mithilfe von Gesichtserkennung zu identifizieren. Ermittler sollen biometrische Fotos von Verdächtigen mit öffentlich zugänglichen Internetbildern abgleichen dürfen. Dies betrifft jedoch nur statische Bild- und Videodateien, nicht Echtzeitübertragungen wie Livestreams. Der Abgleich darf nur für schwerwiegende Straftaten erfolgen, und die erhobenen Daten müssen gelöscht werden, wenn sie keinen Ermittlungsansatz bieten.

Read More

Datenleck bei Check24 und Verivox: Kreditkunden Daten waren im Netz aufrufbar

Am 17. September 2024 berichtete Correctiv von gravierenden Datenlecks bei den Vergleichsportalen Check24 und Verivox, die zu einem unautorisierten Zugriff auf sensible Kundendaten führten. Millionen von Menschen könnten betroffen sein, da Namen, Adressen, Einkommensinformationen und weitere private Daten leicht zugänglich waren. Besonders im Bereich der Kreditvermittlung waren diese Daten durch Sicherheitslücken abrufbar.

Read More

Hackerangriff auf Wertachkliniken – Betrieb massiv eingeschränkt

Nach einem schweren Hackerangriff auf die Wertachkliniken in Bobingen und Schwabmünchen ist der Betrieb stark beeinträchtigt. In der Nacht zum 1. September 2024 legten Hacker die IT-Systeme der Kliniken lahm, wodurch die Serversysteme vollständig ausfielen. Der Klinikbetrieb läuft derzeit nur noch eingeschränkt und musste auf eine analoge Notfallstruktur umgestellt werden. Geplante Operationen in Bobingen wurden vorsorglich abgesagt, weitere könnten folgen.

Read More