Apple đã làm gì với lỗi Zero-Day trong MacOS cho phép chụp lén màn hình?

Hiền Thục| 26/05/2021 13:55
Theo dõi ICTVietnam trên

Các nhà nghiên cứu bảo mật tại Jamf vừa phát hiện ra phần mềm độc hại XCSSET khai thác lỗ hổng (đã được vá trong Big Sur 11.4), để chụp ảnh màn hình máy tính mà người dùng không hề hay biết.

Apple đã làm gì với lỗi Zero-Day trong MacOS cho phép chụp lén màn hình? - Ảnh 1.

Apple đã vá một lỗi nghiêm trọng trong hệ điều hành máy tính để bàn macOS, nơi có thể bị lợi dụng để lén chụp ảnh màn hình, hoặc ghi lại hình ảnh hoạt động của người dùng.

Apple đã vá một lỗi nghiêm trọng trong hệ điều hành máy tính để bàn macOS, nơi có thể bị lợi dụng để lén chụp ảnh màn hình, hoặc ghi lại hình ảnh trong các ứng dụng hoặc khi người dùng thực hiện hội nghị truyền hình trực tuyến.

Apple đã giải quyết lỗ hổng bảo mật - được phát hiện bởi các nhà nghiên cứu tại công ty an ninh mạng doanh nghiệp Jamf - trong phiên bản macOS mới nhất, Big Sur 11.4, vừa được phát hành vào ngày 24/5, theo một báo cáo vừa được công bố.

Các nhà nghiên cứu cho biết đã phát hiện ra phần mềm gián điệp XCSSET đang lợi dụng lỗ hổng, được theo dõi là CVE-2021-30713, "đặc biệt cho mục đích chụp ảnh màn hình máy tính để bàn trái phép mà không cần yêu cầu cấp quyền bổ sung", theo một bài đăng trên blog Jamf.

Các nhà nghiên cứu cho biết: Hoạt động này được phát hiện trong quá trình phân tích XCSSET mà họ đã thực hiện sau khi ghi nhận có sự gia tăng đáng kể của các biến thể được phát hiện tình cờ. Apple cho đến nay vẫn chưa cung cấp chi tiết cụ thể về lỗ hổng trong cơ sở dữ liệu CVE.

Lỗ hổng hoạt động bằng cách vượt qua Transparency Consent and Control (TCC) - khuôn khổ kiểm soát những tài nguyên mà ứng dụng có quyền truy cập, "chẳng hạn như cấp quyền truy cập phần mềm cộng tác video vào webcam và micro, để tham gia các cuộc họp trực tuyến", theo bài đăng của Jamf.

Các nhà nghiên cứu cho biết: "Lỗ hổng đang được đề cập có thể cho phép kẻ tấn công có được quyền truy cập hệ thống lưu trữ, ghi màn hình hoặc các quyền khác mà không cần sự đồng ý của người dùng - đó là một hành vi mặc định.

Trend Micro đã phát hiện ra phần mềm độc hại XCSSET vào tháng 8 năm ngoái khi các nhà nghiên cứu nhận thấy tội phạm mạng đưa phần mềm độc hại vào dự án của các nhà phát triển Xcode. Họ đã xác định phần mềm độc hại là một bộ có tên XCSSET, có thể chiếm quyền điều khiển trình duyệt web Safari và đưa vào nhiều tệp JavaScript khác nhau có thể lấy cắp mật khẩu, dữ liệu tài chính và thông tin cá nhân, triển khai ransomware và thực hiện các chức năng độc hại khác.

Vào thời điểm đó, các nhà nghiên cứu của Trend Micro nhận thấy XCSSET sử dụng hai lỗ hổng zero-day để thực hiện các hành động trái phép - một lỗi trong Data Vault cho phép vượt qua tính năng Bảo vệ toàn vẹn hệ thống (SIP) của macOS; và trong trình duyệt Safari.

Giờ đây, nó đã xuất hiện trong lỗ hổng zero-day thứ ba, và có thể được thêm vào danh sách những XCSSET gây hại. Jamf đã mô tả chi tiết cách phần mềm gián điệp lợi dụng lỗi này để vượt qua TCC.

Khi nghiên cứu sâu về phần mềm gián điệp này, các thành viên trong nhóm Jamf Protect đã nhận thấy, một mô-đun AppleScript có tiêu đề "screen_sim.applescript" có tên "verifyCapturePermissions" đã được sử dụng để tìm kiếm những ứng dụng có quyền chụp ảnh màn hình từ danh sách các ứng dụng đã được cài đặt. Danh sách này có được từ lần kiểm tra trước đó của appID, được phần mềm độc hại gọi là "donorApps".

Các nhà nghiên cứu cho hay: "Đúng như dự đoán, danh sách các appID được nhắm mục tiêu là tất cả các ứng dụng mà người dùng thường xuyên cấp quyền chia sẻ màn hình như một phần hoạt động bình thường của nó. Phần mềm độc hại sau đó sử dụng lệnh mdfind - phiên bản dựa trên dòng lệnh của Spotlight - để kiểm tra xem ID ứng dụng đã được cài đặt trên thiết bị của nạn nhân hay chưa?".

Nếu tìm thấy bất kỳ ID nào trong số đó trên hệ thống, lệnh sẽ trả về đường dẫn đến ứng dụng đã cài đặt, từ thông tin này, XCSSET tạo một ứng dụng AppleScript tùy chỉnh và đưa nó vào ứng dụng đã cài đặt đó.

Sau đó, XCSSET có thể chụp ảnh màn hình hoặc ghi lại màn hình khi nạn nhân đang sử dụng ứng dụng nào đó mà không cần sự đồng ý của người dùng. Các nhà nghiên cứu phát hiện ra rằng XCSSET cũng có thể sử dụng lỗ hổng này để chiếm đoạt các quyền khác ngoài tính năng chia sẻ màn hình.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Việt Nam - Malaysia nâng cấp quan hệ Đối tác chiến lược toàn diện
    Phát biểu tại họp báo, Tổng Bí thư Tô Lâm cho biết, Việt Nam-Malaysia tăng cường hợp tác trên các lĩnh vực mới (như kinh tế xanh, đổi mới sáng tạo, khoa học công nghệ, chuyển đổi số, năng lượng xanh...).
  • Chìa khóa giải quyết thách thức trong bảo vệ trẻ em trên không gian mạng
    Trẻ em - đối tượng dễ bị tổn thương nhất, đang phải đối mặt với nhiều nguy cơ. Đây không chỉ là bài toán của riêng Việt Nam mà còn là thách thức toàn cầu đòi hỏi sự chung tay hợp tác từ nhiều phía.
  • Việt Nam đang đối mặt 3 thách thức an toàn thông tin
    Các cuộc tấn công mạng hiện nay ngày càng tinh vi và phức tạp hơn, đặc biệt khi có sự hỗ trợ của trí tuệ nhân tạo. Tuy nhiên, việc kết hợp công nghệ này với trí tuệ của con người đã giúp phát hiện và phòng, chống tấn công mạng hiệu quả hơn.
  • Chuyển đổi số thành công không thể thiếu “niềm tin số”
    Muốn triển khai hiệu quả chiến lược số hóa quốc gia cần triển khai theo hướng tiếp cận từ trên xuống dưới và phải phù hợp với thực tế, đảm bảo có tầm nhìn rộng trong tương lai.
  • Việt Nam - Hàn Quốc đồng hành trong kỷ nguyên AI
    Thứ trưởng Bộ TT&TT Phan Tâm hy vọng, Việt Nam có thể học tập nhiều hơn từ Hàn Quốc về các bài học kinh nghiệm, cách làm hay để phát huy tối đa vai trò công nghệ số nói chung và trợ lý ảo nói riêng trong hoạt động của cơ quan nhà nước, thúc đẩy phát triển kinh tế, tạo lập xã hội số nhân văn và thu hẹp khoảng cách số.
Đừng bỏ lỡ
  • Bốn giải pháp trọng tâm để giải bài toán an toàn dữ liệu quốc gia
    Theo Thứ trưởng Bộ TT&TT Bùi Hoàng Phương, năm 2024 đánh dấu bước tiến vượt bậc của Việt Nam trong lĩnh vực an toàn thông tin. Tuy nhiên, còn rất nhiều thách thức cần vượt qua để đảm bảo an toàn dữ liệu quốc gia.
  • Việt Nam tăng cường hợp tác phát triển công nghệ số với Burundi và NIPA
    Trong khuôn khổ sự kiện Tuần lễ Số quốc tế 2024, Bộ trưởng Bộ Thông tin và Truyền thông Nguyễn Mạnh Hùng đã tiếp và làm việc với Bộ trưởng Bộ Truyền thông, Công nghệ Thông tin và Đa phương tiện Burundi Léocadie Ndacayisaba và ông Hur Sung Wook, Chủ tịch Cục Xúc tiến Công nghiệp CNTT quốc gia Hàn Quốc (NIPA).
  • Chính thức ra mắt Nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin
    Nền tảng hướng tới nâng cao chất lượng và điều phối hiệu quả các hoạt động diễn tập trên toàn quốc thông qua nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin.
  • Robot Delta hữu dụng trong nhiều ngành
    Nhờ vào thiết kế độc đáo và khả năng hoạt động với tốc độ và độ chính xác cao, robot Delta là một giải pháp tối ưu trong nhiều ngành công nghiệp hiện đại.
  • Cà Mau ứng dụng các phần mềm chuyển đổi số trong ngành nông nghiệp
    Ngành nông nghiệp tỉnh Cà Mau đã không ngừng triển khai các giải pháp chuyển đổi số thông qua việc sử dụng các phần mềm, xây dựng cơ sở dữ liệu chuyên ngành phục vụ quản lý, điều hành. Trong tương lai không xa, các phần mềm này sẽ hoàn thiện và bắt kịp xu hướng công nghệ để hỗ trợ người nông dân nhiều hơn trong việc tăng gia sản xuất.
  • Bảo vệ các hệ thống mạng trọng yếu là cấp thiết
    Song song với tiến trình chuyển đổi số, các chiến dịch tấn công mạng, gián điệp và khủng bố mạng nhằm vào hệ thống công nghệ thông tin (IT) và công nghệ vận hành (OT) trọng yếu ngày càng gia tăng, việc đảm bảo an ninh mạng trở thành ưu tiên hàng đầu của các quốc gia.
  • ‏OPPO Find X8 Series sẽ chính thức lên kệ ngày 7/12‏
    Ngày 21/11, OPPO chính thức ra mắt Find X8 Series‏‏ tại Việt Nam và sẽ lên kệ ngày 7/12 tới. Đây là lần đầu tiên người dùng Việt Nam được trải nghiệm dòng flagship cao cấp nhất của OPPO cùng lúc với toàn cầu. ‏
  • Chuyển đổi số từ thực tiễn Báo Hải Dương
    Báo Hải Dương có nhiều thuận lợi khi thực hiện chuyển đổi số. Đó là Ban Biên tập có quyết tâm cao. Đội ngũ cán bộ, phóng viên, nhân viên của báo nhanh nhạy với cái mới, ham học hỏi...
  • Đưa siêu ứng dụng "Công dân Thủ đô số - iHanoi" vào cuộc sống
    “Công dân Thủ đô số” - iHaNoi là kênh tương tác trực tuyến trên môi trường số giữa người dân, doanh nghiệp với các cấp chính quyền thành phố Hà Nội. Qua ứng dụng này, người dân và doanh nghiệp có thể phản ánh các vấn đề đời sống, từ đó giúp chính quyền tiếp nhận và giải quyết kịp thời.
  • Sự gia tăng của ứng dụng AI tạo sinh: Những rủi ro tiềm ẩn cho xã hội và con người
    AI tạo sinh là một trong những thành tựu công nghệ mới nhất của con người trong thập niên 20 của thế kỷ XXI. Cho đến nay, sự ứng dụng của AI tạo sinh đã tạo ra nhiều cuộc tranh luận quan trọng trong các nghiên cứu xã hội, đặc biệt là trong lĩnh vực triết học. AI tạo sinh đã thách thức nhiều khái niệm và định kiến của chúng ta về bản thân mình, đặc biệt là về cách chúng ta hiểu về tư duy và bản chất của tư duy con người.
Apple đã làm gì với lỗi Zero-Day trong MacOS cho phép chụp lén màn hình?
POWERED BY ONECMS - A PRODUCT OF NEKO