macOS 10.15 Catalina non è ancora uscito e già ha una falla

I ''clic sintetici'' mettono a rischio tutte le versioni del sistema di Apple.



[ZEUS News - www.zeusnews.it - 06-06-2019]

macos catalina clic sintetici falla

In questi giorni di annunci da parte di Apple - dal nuovo Mac Pro fino a macOS 10.15 Catalina - una seria vulnerabilità sopraggiunge a rovinare la festa.

A rendere ancora più deprimente la questione c'è il fatto che la falla - come testimonia il suo scopritore, l'esperto di sicurezza Patrick Wardle - è presene anche in macOS 10.15 Catalina, che ancora deve essere rilasciato.

Inoltre, c'è da aggiungere il fatto che si tratta di una debolezza non esattamente inedita: per molti versi ricorda il caso Fruitfly, che funestò il mondo Mac qualche anno fa.

Per capire la portata della vulnerabilità bisogna sapere che macOS supporta i cosiddetti "clic sintetici", ossia clic del mouse o pressioni di tasti eseguiti in modo automatico per ragioni di accessibilità.

Ebbene, il problema sta nel fatto che questi click possono essere "dirottati": un malware può sfruttarli per aggirare le finestre di dialogo che chiedono all'utente l'autorizzazione per eseguire sul sistema operazioni che richiedono diritti di amministrazione, come installare software, accedere alla webcam e al microfono oppure leggere le password conservate nel Portachiavi.

Si tratta in buona sostanza della medesima tecnica usata da Fruitfly sin dal 2008 e anche da un altro malware, DevilRobber, nel 2011 e nel 2014: in altre parole, la sua pericolosità non è soltanto teorica, come lo stesso Wardle spiegava già lo scorso anno.

Vedendo come il furto dei clic sintetici sia già stato usato in passato, verrebbe da chiedersi come mai Apple non sia intervenuta per limitare i danni. In effetti una misura in questo senso è stata adottata con l'introduzione di una lista bianca che autorizza l'uso dei clic sintetici soltanto da parte delle applicazioni esplicitamente approvate dall'utente.

Tuttavia Wardle ha scoperto che vi sono eccezioni a questa regola, inserite per ragioni di retrocompatibilità: tali eccezioni riguardano software come VLC, Adobe Dreamweaver, Steam.

Sondaggio
Ad alta quota, secondo te, qual è il comportamento più fastidioso?
Il passeggero della fila avanti che reclina lo schienale, senza nemmeno girarsi e avvisarti gentilmente.
Il passeggero della fila dietro che punta le piante dei piedi (o le ginocchia) nella parte alta del sedile.
I bambini che urlano ripetutamente o infastidiscono gli altri passeggeri, senza che i genitori intervengano.
Il passeggero che puzza di sudore.
Il passeggero che ascolta la musica ad alto volume.
Il passeggero che si ubriaca in volo.
Il passeggero che cerca di psicanalizzarti... per tutto il viaggio.
Il passeggero che si allarga sui braccioli del vicino.
I passeggeri che amoreggiano durante il volo.
Il passeggero che cerca di rimorchiare.

Mostra i risultati (2346 voti)
Leggi i commenti (17)

Dato che il controllo della lista bianca si limita a considerare la presenza dell'app nella suddetta lista, ma non che cosa l'app stia facendo, ecco che è possibile farsi passare per un'app autorizzata e poi compiere disastri nel sistema.

Al momento in cui scriviamo una patch ancora non esiste, ma possiamo essere certi che a un certo punto ne sarà rilasciata una.

Il guaio è che non è la prima volta che si verifica uno scenario del genere. Da un paio d'anni a questa parte sembra che tra Patrick Wardle e Apple si stia svolgendo una gara a rimpiattino: Wardle scova una falla in macOS, Apple rilascia una patch, Wardle trova un modo per aggirarla, Apple rilascia una nuova patch e e via di seguito. Sarebbe ora di concentrarsi sulle cause profonde del problema.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Svelato il Mac Pro 2019, con CPU Xeon fino a 28 core
Mac alla mercé dei clic invisibili, dati personali degli utenti a rischio
''Ma non esistono virus per Mac'': il caso FruitFly

Commenti all'articolo (1)

{byrne}
Le cause profonde giacciono nel come il Mac gestisce gli imput dalle periferiche e dalle periferiche stesse. Ma questo fa parte del brand Apple non meno della mela morsicata. Ecco perché l'eterno esecutore Cook (il comandante è morto anni fa e il secondo non sa più che fare) non ci ha ancora messo mano.
5-6-2019 17:49

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale di queste professioni obsolete secondo te ha ancora un futuro?
Agente di viaggio. C'è ancora qualcuno che prenota le vacanze in agenzia? (Parrebbe di sì)
Cassiera di supermercato. Sostituita dalle casse automatiche e dalla spesa online. (Ma i clienti rimangono affezionati al vecchio sistema)
Centralinista. Sostituito dai centralini digitali. (Eppure resiste in molte aziende)
Data entry. Mai sentito parlare di scanner e OCR? (Invece c'è chi inserisce ancora tutto a mano)
Dattilografo. I dirigenti moderni gestiscono il proprio blog, non dettano più gli appunti a una segretaria; al massimo usano il riconoscimento vocale. (Ma esistono davvero dirigenti... moderni?)
Impiegato di banca allo sportello. Con i conti online è una figura sempre meno utile. (Però in banca tutti lo cercano)
Giornalista. Con Google News, Facebook, Twitter e i blog, c'è ancora bisogno di loro? (Almeno dei migliori, evidentemente sì)
Postino. Con la posta elettronica, la posta tradizionale va diminuendo sempre più. (Ma ci vuole sempre qualcuno che la consegni)

Mostra i risultati (2481 voti)
Luglio 2020
Come disinstallare il nuovo Edge da Windows 10
Iliad diventa operatore di rete fissa
Hai installato Immuni?
Windows 10 rinnova il menu Start
Arriva Edge, e i computer rallentano
Giugno 2020
Favicon sfruttate per rubare i dati delle carte di credito
Windows 10, dov'è finita l'opzione per rimandare gli aggiornamenti?
Windows 10, l'ultimo aggiornamento riavvia i Pc a forza
La Casa Bianca e il video delle cataste di mattoni
Pornografia, il Parlamento prepara un filtro al web
La foto che paralizza alcuni smartphone Android
Il trucco che elimina la pubblicità da YouTube
L'Italia censura il progetto Gutenberg
Immuni, chiedete e vi sarà dato
Altro che Immuni: il Bluetooth va tenuto spento!
Tutti gli Arretrati


web metrics