Изследователи по сигурността от Microsoft предупреждават, че наскоро запушена уязвимост в macOS е можела да бъде използвана за заобикаляне на защитата Transparency, Consent, and Control (TCC), позволявайки на атакуващите да откраднат чувствителна информация, включително кеширани данни от Apple Intelligence.
TCC е ключова технология в macOS, осигуряваща поверителност чрез контрол върху това кои приложения имат достъп до лични потребителски данни, като например местоположение, снимки, контакти и други чувствителни файлове.
Уязвимостта CVE-2025-31199: „Sploitlight“
Apple адресира уязвимостта, проследявана като CVE-2025-31199, през март 2025 г. чрез пач за macOS Sequoia 15.4, който подобрява механизма за защита на данните. Проблемът е докладван от изследователите Джонатан Бар Ор, Алексия Уилсън и Кристин Фосачека от Microsoft и е наречен „Sploitlight“ поради използването на приставки към Spotlight — вградена функция за търсене в macOS.
Според доклада, атакуващите могат да използват повишените привилегии на тези приставки, за да заобиколят стандартните TCC проверки и да получат достъп до чувствителни файлове. Тези данни включват:
-
метаданни на снимки и видеа, включително местоположение и разпознаване на лица;
-
история на търсенията и потребителски предпочитания;
-
информация за активност и събития;
-
албуми, споделени библиотеки, включително изтрити медийни файлове;
-
данни, кеширани от Apple Intelligence;
-
информация от свързани с iCloud устройства.
Особено притеснителен аспект на „Sploitlight“ е възможността за събиране на данни от отдалечени устройства, свързани към същия iCloud акаунт, което значително увеличава риска за засегнатите потребители.
История на подобни TCC пробиви
Microsoft подчертава, че Apple вече е запушила няколко други сериозни TCC уязвимости през последните години:
-
CVE-2020-9771 – заобикаляне чрез Time Machine дялове;
-
CVE-2020-9934 – чрез замърсяване на системни променливи;
-
CVE-2021-30713 – чрез подправени bundle идентификатори;
-
powerdir (CVE-2021-30970) и HM-Surf – други техники за достъп до лични данни.
През последните години бяха разкрити и други критични уязвимости в macOS от екипа на Microsoft, включително:
-
Shrootless (CVE-2021-30892) – заобикаляне на System Integrity Protection (SIP);
-
Achilles (CVE-2022-42821) – за инсталиране на зловреден софтуер чрез заобикаляне на Gatekeeper;
-
Migraine (CVE-2023-32369) и CVE-2024-44243 – позволяват зареждане на неоторизирани kernel разширения.
Apple вече е адресирала уязвимостта Sploitlight, но експертите по сигурност подчертават, че всички потребители на macOS трябва спешно да инсталират наличните обновления, за да намалят риска от злоупотреба. Уязвимости, които заобикалят TCC, имат огромен потенциал да компрометират поверителността, особено когато се касае до технологии като Apple Intelligence и споделени iCloud устройства.









