IT、ガジェットネタまとめ速報

IT技術やガジェットネタに関するみんなの反応のまとめをチョイスしてお届け!

企業別:Apple

「macOS High Sierra」のプログラムコードを2行書き替えるだけで「見えないクリック」を使ってハッキングできるゼロデイ脆弱性

投稿日:

1: 田杉山脈 ★ 2018/08/14(火) 14:17:26.48 _USER
00_m
macOS High SierraがインストールされているMacに、新たな脆弱性が存在することが発表されました。この脆弱性が利用されると、悪意のあるアプリケーションがユーザーの関与なしに画面上のオブジェクトをクリックしてしまえるようになるとのことです。

macOS Zero-Day Flaw Lets Hackers Bypass Security Using Invisible Mouse-Clicks
https://thehackernews.com/2018/08/macos-mouse-click-hack.html

この脆弱性は、元NSA(アメリカ国家安全保障局)のハッカーで、Digita Security社の主任研究員を務めるパトリック・ワードル氏がセキュリティ関連カンファレンスのDEF CON 26で発表したもの。脆弱性の内容は、体が不自由な人のために用意されているアクセシビリティ機能を悪用することで、悪意のあるアプリケーションが実際のユーザーが意図していない操作を実行してしまえるというもので、非常に危険なゼロデイ脆弱性であるとワードル氏は指摘しています。

実際に起こりうる問題についてワードル氏は、次のように例を挙げて説明しています。

「1回のクリックだけで、いくつものセキュリティメカニズムが完全にバイパスされてしまいます。信頼できないアプリケーションを実行しますか?クリック。キーチェーンへのアクセスを承認しますか?クリック。サードパーティ製のカーネル拡張機能をロードしますか?クリック。外部のネットワーク接続を承認しますか?クリック。というふうに」

ワードル氏は、DEF CON 26の中でプレゼンテーションを行っており、そのタイトルは「The Mouse is Mightier than the Sword(マウスは剣よりも強い)」というものでした。

ワードル氏が明らかにした内容はユーザー・インターフェースを使った「シンセティック(合成)インタラクション」と呼べるもので、コンピュータープログラムが目には見えない「合成クリック」を行うことでユーザーの意図にはない操作を自動で知らないうちに実行してしまうことが可能になるとのこと。前述のように、その背後にはAppleが用意している「アクセシビリティ」機能があるのですが、もちろんAppleはこの機能が悪用されないようにさまざまなバリアを設けています。

しかしワードル氏は、2つの連続した「合成クリック」イベントをHigh Sierraが「実際のクリック」と間違って解釈してしまうことを発見。この問題が悪用されると、攻撃者がプログラムを利用してセキュリティ警告に対応したり、機密性の高いデータに対するアクセスの承認を実施してしまったりできるようになるとのことです。

ワードル氏はこの問題を、コードをコピー・アンド・ペーストしている時に偶然に発見しました。実際の問題の詳細についてワードル氏は明らかにはしていませんが、High Sierraのコードの2行に少し手を加えることで脆弱性を利用できるようになってしまうそうです。以前に問題を発見した時とは異なり、ワードル氏はこの件についてAppleには報告せず、DEF CON 26の場で発表することを選択したとのことです。

なお、次バージョンのmacOS「Mojave」では合成イベントをブロックすることで脅威を排除する対策が盛り込まれているとのことです。
https://gigazine.net/news/20180814-macos-zero-day-flaw/

引用元: http://egg.5ch.net/test/read.cgi/bizplus/1534223846/

続きを読む

このまとめの続きはコチラ!

-企業別:Apple

関連記事

米アップル元社員、機密窃盗で起訴 中国企業へ転職予定

1: ムヒタ ★ 2018/07/11(水) 11:53:56.35 _USER
 【シリコンバレー=佐藤浩実】米連邦捜査局(FBI)は10日までに、米アップルの自動運転技術にかかわる機密情報を盗んだとして、元社員のシャオラン・チャン氏を起訴した。チャン氏は2015年からアップルで働いており、1…

新iPod touch登場。256GB追加、A10 Fusion搭載、iPod初AR対応

1: へっぽこ立て子@エリオット ★ 2019/05/29(水) 14:29:15.91 _USER
アップルは、性能やストレージ容量などを強化しながら、価格を抑えた新しいiPod touchを発表した。A10 Fusionチップを搭載し、ARにも対応。直販サイトで受注を開始しており、今週後半から店頭販売を開…

Appleが190人の従業員を解雇、自動運転車開発プロジェクト「Titan」に影響か

1: ムヒタ ★ 2019/02/28(木) 11:53:08.62 _USER
Appleが、カリフォルニア州サンタクララとサニーベールの従業員190人を解雇(レイオフ)すると発表しました。レイオフの対象となった従業員の大部分が技術職で、Appleの自動運転車開発プロジェクト「Titan(タイタン)」の人員…

「Apple Watch Series 5」登場 スリープせず18時間連続で動作

1: ムヒタ ★ 2019/09/11(水) 06:37:27.38 _USER
 米Appleは9月10日(日本時間11日)、watchOS搭載のウェアラブルデバイスの新モデル「Apple Watch Series 5」を発表した。価格は4万2800円から(Cellularモデルは5万3800円から)。同日に予約を開始し、20日に出荷する。最…

ノートPC、アップルよりNECが今売れている!

1: アルタイル(北海道) [US] 2019/12/20(金) 13:47:52.61 BE:422186189-PLT(12015)
「BCNランキング」2019年12月9日から15日の日次集計データによると、ノートPCの実売台数ランキングは以下の通りとなった。 1位 LAVIE Note Standard カームホワイト NS600/NA…