Pegasus-Spionagesoftware: Apple patcht auch OS X und Safari

Der Pegasus-Exploit wurde offenbar auch für OS X entwickelt. Apple hat die Lücke mit einem aktuellen Patch geschlossen. Die Bedrohung für normale Nutzer dürfte sich aber in Grenzen halten.

Artikel veröffentlicht am ,
Das Fabelwesen Pegasus auf einer Vase
Das Fabelwesen Pegasus auf einer Vase (Bild: Bibi Saint-Pol)

Apple hat Sicherheitslücken in OS X und Safari gepatcht, die im Rahmen der Untersuchungen zur Pegasus-Sicherheitslücke vom Citizen Lab der Universität Toronto und der Sicherheitsfirma Lookout gemeldet wurden. In der vergangenen Woche hatte das Unternehmen entsprechende Sicherheitsupdates für iOS herausgegeben.

Stellenmarkt
  1. Full Stack Developer / Softwareentwickler (m/w/d) Data Platform/E-Commerce
    PTV Group, Karlsruhe
  2. Data Integration Engineer (m/w/d)
    Helios IT Service GmbH, Berlin-Buch
Detailsuche

Die Patches sind verfügbar für OS X Yosemite (Version 10.10.5) und OS X El Capitan (Version 10.11.6). Es handelt sich um einen Fehler im Kernelspeicher. Anwendungen sollen in der Lage sein, Inhalte des Kernelspeichers herauszugeben. Das Problem wurde durch verbesserte Input-Sanitizer behoben. Es wurde die Nummer CVE-2016-4655 vergeben.

Der zweite Fehler ermöglicht die Ausführung beliebigen Codes mit Kernel-Privilegien. Dieser Fehler soll durch eine verbesserte Speicherverwaltung behoben worden sein und wurde mit der CVE-2016-4656 versehen.

Sicherheitslücke wird an Staatshacker verkauft

Die Sicherheitslücke wurde durch eine Spionagesoftware der israelischen Sicherheitsfirma NSO ausgenutzt. Diese wird, wie ähnliche Software von Unternehmen wie Hacking Team oder Finfisher, an Regierungen und Polizeibehörden verkauft. Die Gründer der NSO-Group arbeiten neben der Entwicklung von Trojanern auch an einem sicherheitsoptimierten Android-System mit dem Namen Kaymera, wie Forbes berichtet. Beide Geschäftsbereiche sind angeblich streng voneinander getrennt.

Golem Akademie
  1. Einführung in die Programmierung mit Rust: virtueller Fünf-Halbtage-Workshop
    21.–25. März 2022, Virtuell
  2. Scrum Product Owner: Vorbereitung auf den PSPO I (Scrum.org): virtueller Zwei-Tage-Workshop
    24.–25. November 2021, virtuell
Weitere IT-Trainings

Auch wenn es natürlich möglich ist, dass weitere Personen die Sicherheitslücken ebenfalls gefunden haben, ist nicht zu erwarten, dass die Fehler eine große Bedrohung für normale Nutzer darstellen.

Citizen Lab hatte enthüllt, dass der Exploit gezielt gegen den Menschenrechtsaktivisten Ahmed Mansoor eingesetzt wurde. Regierungen im Nahen und Mittleren Osten gehören zu den größten Kunden von Überwachungstechnologielösungen.

Stefan Esser von der Sicherheitsfirma Sektion Eins kritisiert in einem Blogpost, dass kaum Details zu den geschlossenen Sicherheitslücken veröffentlicht wurden, er hat sich daher selbst auf die Suche nach den konkreten Verwundbarkeiten begeben.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Pixel 6 und 6 Pro im Test
Google hat es endlich geschafft

Das Pixel 6 und Pixel 6 Pro werden endlich Googles Rang als Android-Macher gerecht: Die Smartphones bieten starke Hardware und sinnvolle Software.
Ein Test von Tobias Költzsch

Pixel 6 und 6 Pro im Test: Google hat es endlich geschafft
Artikel
  1. 20 Jahre Windows XP: Der letzte XP-Fan
    20 Jahre Windows XP
    Der letzte XP-Fan

    Windows XP wird 20 Jahre alt - und nur wenige nutzen es noch täglich. Golem.de hat einen dieser Anwender besucht.
    Ein Interview von Martin Wolf

  2. Schrems-II-Urteil: Dax-Chefs in großer Sorge wegen US-Cloud-Risiken
    Schrems-II-Urteil
    Dax-Chefs in "großer Sorge" wegen US-Cloud-Risiken

    Der Chef von Telefónica, Facebooks Europachefin und der SAP-Finanzvorstand wollen wieder rechtssicher Daten mit den USA austauschen können.

  3. iPhone: Anker bringt neues Magsafe-Zubehör
    iPhone
    Anker bringt neues Magsafe-Zubehör

    Für Nutzer eines iPhone 12 oder 13 hat Anker neues Magsafe-Zubehör parat: Unter anderem gibt es eine clevere Ladestation für iPhone und Airpods.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Bosch Professional günstiger • Punkte sammeln bei MM für Club-Mitglieder: 1.000 Punkte geschenkt • Alternate (u. a. Apacer 1TB SATA 86,90€ & Team Group 1TB PCIe 4.0 159,90€) • Echo Show 8 (1. Gen.) 64,99€ • Halloween Sale bei Gamesplanet • Smart Home von Eufy günstiger [Werbung]
    •  /