Categories: MacWorkspace

Sicherheitsforscher knackt macOS über Microsoft-Office-Makros

Der frühere NSA-Hacker Patrick Wardle hat eine schwerwiegende Sicherheitslücke in macOS entdeckt. Wie Motherboard berichtet, ist es ihm gelungen, über eine Microsoft-Office-Datei, die ein Makro enthält, die vollständige Kontrolle über Apples Desktop-Betriebssystem zu erlangen. Ein Opfer muss die speziell präparierte Datei lediglich mit einem Doppelklick öffnen – eine weitere Interaktion mit dem Nutzer findet nicht statt.

Wardle war nach eigenen Angaben in der Lage, alle von Microsoft eingeführten Sicherheitsvorkehrungen zu umgehen. Ausgehend von einer Schwachstelle in macOS entwickelte der Sicherheitsforscher eine Exploit-Kette, die Sogar Apples Sicherheits-Framework aushebelte, um Code einzuschleusen und sogar außerhalb der Sandbox auf einem vollständig gepatchten macOS Catalina auszuführen.

Um unter macOS ein Makro ausführen zu können, muss ein Office-Dokument mit einer Microsoft-Anwendung geöffnet werden. Diese Anwendung weist den Nutzer darauf hin, dass ein Makro aktiviert werden soll, was explizit bestätigt werden muss. Zudem führt macOS die Office-Anwendungen in einer Sandbox aus. Darüber hinaus beschränkt Apple die Ausführung von Anwendungen auf von Apple signierte Apps. All diese Sicherheitsvorkehrungen konnte Wardle umgehen.

Für seinen Angriff benutzte er ein eigentlich veraltetes Dateiformat, das Office jedoch aus Gründen der Abwärtskompatibilität weiterhin unterstützt. Dateien im SLK-Format sind jedoch von der Warnung vor Makros ausgenommen – Office führt darin enthaltene Makros ohne Rückfrage aus.

Darüber hinaus griff Wardle auf einen Bug zurück, den ein anderer Forscher entdeckt hatte, um die Office-Sandbox zu verlassen. Die Sandbox verlässt Wardle schließlich mit einer ZIP-Datei, die macOS dann ebenfalls ohne weitere Rückfrage beim Nutzer verarbeitet.

Allerdings wird diese Exploit-Kette nicht in einem Schritt ausgeführt. Jede Stufe der Kette setzt voraus, dass sich das Opfer erneut bei seinem Mac anmeldet – also insgesamt sind zwei Neuanmeldungen erforderlich, um die vollständige Kontrolle zu übernehmen.

Apple und Microsoft wurden bereits vor Monaten über das Sicherheitsproblem informiert. Inzwischen liegen laut Wardle Patches für Office für Mac und auch macOS 10.15 vor. Der Forscher kritisierte jedoch mangelndes Interesse seitens Apple an seiner Arbeit.

ANZEIGE

So reagieren Sie auf die gestiegene Nachfrage von Online-Videos – Wichtige Erkenntnisse und Trends

Der von zahlreichen Ländern wegen der Coronakrise eingeführte Lockdown und die damit verbundene soziale Distanzierung haben neue Rekorde im Online-Videoverkehr gebracht. Erfahren Sie in diesem Webinar, wie Sie Daten untersuchen und quantifizieren, um die Belastung von Netzwerken und CDNs einzuschätzen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

DE-CIX Frankfurt bricht Schallmauer von 17 Terabit Datendurchsatz pro Sekunde

Neuer Datendurchsatz-Rekord an Europas größtem Internetknoten parallel zum Champions-League-Viertelfinale.

6 Stunden ago

Samsungs neuer LPDDR5X-DRAM erreicht 10,7 Gbit/s

Die neuen Chips bieten bis zu 25 Prozent mehr Leistung. Samsung steigert auch die Energieeffizienz…

10 Stunden ago

Cisco warnt vor massenhaften Brute-Force-Angriffen auf VPNs

Betroffen sind Lösungen von Cisco, Fortinet, SonicWall und anderen Anbietern. Die Hacker nehmen Konten mit…

10 Stunden ago

Cybersicherheit in KMUs: Es herrscht oft Aufholbedarf

Immer häufiger müssen sich Betriebe gegen Online-Gefahren wehren. Vor allem in KMUs werden oft noch…

17 Stunden ago

Chrome 124 schließt 23 Sicherheitslücken

Darunter ist ein weiterer Sandbox-Escape. Angreifer können unter Umständen aus der Ferne Schadcode einschleusen und…

20 Stunden ago

Plus 8 Prozent: Gartner hebt Prognose für IT-Ausgaben an

Sie steigt auf 8 Prozent Wachstum in diesem Jahr. Der Bereich IT-Services wächst in diesem…

1 Tag ago