Abo
  • Services:

MacOS High Sierra: MacOS-Keychain kann per App ausgelesen werden

Der Sicherheitsforscher Patrick Wardle hat demonstriert, dass Apples Keychain unter MacOS mit einer App komplett ausgelesen werden kann. Diese muss aber zunächst an Apples Gatekeeper vorbei.

Artikel veröffentlicht am ,
Ein Sicherheitsforscher hat ein Problem in MacOS identifiziert.
Ein Sicherheitsforscher hat ein Problem in MacOS identifiziert. (Bild: Giuseppe Cacace/Getty Images)

Der Hacker Patrick Wardle hat nach eigenen Angaben eine Sicherheitslücke in der aktuellen Version von Apples Desktop-Betriebssystem High Sierra gefunden, die es bösartigen Applikationen ermöglicht, Passwörter aus Apples Keychain auszulesen. Normalerweise müssen Nutzer einzelne Passwörter durch Eingabe eines Master-Passworts freigeben.

Stellenmarkt
  1. Siltronic AG, Burghausen
  2. State Street Bank International GmbH, Frankfurt

Wardles Angriff hat einige Voraussetzungen: So müssen Nutzer dazu gebracht werden, eine unsignierte Applikation auszuführen. Apples Gatekeeper warnt davor, per Social Engineering könnte ein solcher Angriff aber trotzdem gelingen. Auch eine vorab installierte Malware könne als erste Stufe des Angriffs dienen, sagt Wardle.

Steal y0 (macOS) Keychain from patrick wardle on Vimeo.

Wardle gibt an, dass man seinen Schadcode auch in einer anderen, legitimen App verstecken könnte, um ihn Nutzern unterzuschieben. Neben der aktuellen MacOS-Version sollen auch frühere Versionen für den Angriff verwundbar sein.

Passwörter ohne Administratorrechte auslesen

Der Sicherheitsforscher sagte Forbes: "Ohne Root-Berechtigung kann ich, wenn der Nutzer eingeloggt ist, die Inhalte der Keychain kopieren und auslesen, inklusive der Passwörter im Plaintext." Das solle grundsätzlich nicht möglich sein.

Apple hat bislang keinen Patch veröffentlicht und bislang auch kein Datum für einen solchen angekündigt. Dem Magazin ZDnet sagte das Unternehmen: "MacOS ist so designt, dass es in der Standardeinstellung sicher ist und Gatekeeper warnt vor der Installation unsignierter Apps, wie sie in diesem Proof of Concept gezeigt wurde. Außerdem können entsprechende Apps nicht ohne explizite Zustimmung der Nutzer ausgeführt werden." Nutzer sollten Software daher nur aus "vertrauten Quellen" wie dem Mac App Store herunterladen.

Wardle forderte Apple außerdem auf, ein umfangreiches Bug-Bounty-Programm zu starten. Bislang können sich Sicherheitsforscher zwar an Apple wenden, der Kreis der Sicherheitsforscher, die für Sicherheitslücken belohnt werden, ist aber sehr klein und von Apple ausgewählt. Außerdem ist bislang nur iOS Teil des Programms. Angesichts der hohen Preise, die für Zero-Days gerade in iOS erzielt werden können, sollte Apple darüber nachdenken, den Kreis zu erweitern.



Anzeige
Hardware-Angebote
  1. 119,90€
  2. (reduzierte Überstände, Restposten & Co.)

s10 28. Sep 2017

Ich weiß, dass es einige Leute gibt, die so denken. Und ich kenne auch die teilweise...

My1 27. Sep 2017

das ganze ergibt für mich aktuell keinen sinn. wenn es ein Master passwort gibt dass bei...


Folgen Sie uns
       


Probefahrt mit dem Audi E-Tron - Bericht

Golem.de hat den neuen Audi E-Tron auf einem Ausflug in die Wüste von Abu Dhabi getestet.

Probefahrt mit dem Audi E-Tron - Bericht Video aufrufen
Yuneec H520: 3D-Modell aus der Drohne
Yuneec H520
3D-Modell aus der Drohne

Multikopter werden zunehmend auch kommerziell verwendet. Vor allem machen die Drohnen Luftbilder und Inspektionsflüge und vermessen. Wir haben in der Praxis getestet, wie gut das mit dem Yuneec H520 funktioniert.
Von Dirk Koller


    Drahtlos-Headsets im Test: Ohne Kabel spielt sich's angenehmer
    Drahtlos-Headsets im Test
    Ohne Kabel spielt sich's angenehmer

    Sie nerven und verdrehen sich in den Rollen unseres Stuhls: Kabel sind gerade bei Headsets eine Plage. Doch gibt es so viele Produkte, die darauf verzichten können. Wir testen das Alienware AW988, das Audeze Mobius, das Hyperx Cloud Flight und das Razer Nari Ultimate - und haben einen Favoriten.
    Ein Test von Oliver Nickel

    1. Sieben Bluetooth-Ohrstöpsel im Test Jabra zeigt Apple, was den Airpods fehlt
    2. Ticpods Free Airpods-Konkurrenten mit Touchbedienung kosten 80 Euro
    3. Bluetooth-Ohrstöpsel im Vergleichstest Apples Airpods lassen hören und staunen

    Machine Learning: Wie Technik jede Stimme stehlen kann
    Machine Learning
    Wie Technik jede Stimme stehlen kann

    Ein Unternehmen aus Südkorea arbeitet daran, Stimmen reproduzierbar und neu generierbar zu machen. Was für viele Branchen enorme Kosteneinsparungen bedeutet, könnte auch eine neue Dimension von Fake News werden.
    Ein Bericht von Felix Lill

    1. AWS Amazon bietet seine Machine-Learning-Tutorials kostenlos an
    2. Random Forest, k-Means, Genetik Machine Learning anhand von drei Algorithmen erklärt
    3. Machine Learning Amazon verwirft sexistisches KI-Tool für Bewerber

      •  /