HackerNews

HackerNews
macOS 弱点被串联利用,静默禁用端点安全代理

macOS 弱点被串联利用,静默禁用端点安全代理

给文章评分:

网络安全公司 XM Cyber 演示了一种 macOS 攻击技术,允许标准的非管理用户账户静默禁用企业端点安全工具,包括 EDR 和 MDM 代理,而不会触发警报或需要内核漏洞利用。

一些底层原语,包括滥用弱验证的 XPC 连接以及将恶意载荷注入应用程序的 Interface Builder(NIB)文件,已被安全研究人员公开记录多年,并且 Apple 已部分解决。

然而,该研究引入了一种新颖的攻击链,利用了合法签名应用程序执行后内核代码签名信任缓存的持久性,允许攻击者注入冒充受信任应用组件的恶意载荷,并静默调用特权 XPC 方法。

该网络安全公司指出,该攻击技术滥用了合法的 macOS 行为,而非软件漏洞。

该技术已成功针对 CrowdStrike Falcon Sensor 进行演示——从标准用户账户完全卸载了该传感器;以及针对 Kandji MDM——通过两阶段链永久禁用了该 MDM。XM Cyber 表示,针对 Kandji 的利用清除了 EDR 防护并终止了 Endpoint Security Framework 扩展。

据该安全公司称,CrowdStrike 迅速修复了该问题,支付了赏金,并在所有受支持的 macOS 传感器版本上添加了检测和预防功能。Kandji 已修补该问题,并将 CVE-2026-39118 分配给该漏洞。第三家未具名的企业 EDR 供应商也成功被攻击,目前正在开发补丁。

XM Cyber 研究员 Hillel Pinto 将发布一个名为 XPC Hunter 的开源发现工具,该工具可自动识别所有已安装 macOS 应用程序中可利用的 XPC 权限提升面,完整演示计划于 2026 年 8 月的 Black Hat USA 上进行。

SecurityWeek 已联系 Apple、CrowdStrike 和 Kandji 寻求评论,如有任何说明将更新本文。

更新: CrowdStrike 发言人告诉 SecurityWeek:“该技术利用了 macOS 的一个问题,我们已为 Falcon 传感器提供了检测和预防措施。”


消息来源:securityweek.com
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介