Nueva falla en macOS permite desactivar protecciones empresariales sin dejar rastro

Expertos en ciberseguridad han puesto el foco en una nueva vulnerabilidad detectada en macOS, la cual permite desactivar importantes funciones de seguridad corporativas sin generar evidencias y utilizando cuentas de usuario convencionales.

Este fallo posibilita que actores maliciosos inhabiliten soluciones de detección y respuesta de endpoints (EDR), así como sistemas de administración de dispositivos móviles (MDM), sin requerir credenciales de administrador, exploits de kernel o activar alertas de seguridad.

El origen del problema

El hallazgo fue dado a conocer por el equipo de investigadores de la firma de ciberseguridad MX Cyber, quienes explicaron que la vulnerabilidad explota la manera en que los servicios XPC de macOS —encargados de la comunicación entre procesos para ejecutar tareas en segundo plano de forma aislada y con privilegios— establecen sus límites de confianza.

De acuerdo con los expertos, al combinar la explotación de la caché del kernel CDHash con la inyección de cargas útiles NIB (que cargan interfaz y código vinculado), los atacantes pueden suplantar componentes de aplicaciones de confianza, engañando a los servicios XPC para que otorguen privilegios sin autenticación.

En la práctica, macOS posee una especie de memoria caché de confianza para aplicaciones ya ejecutadas. Una vez que se ha corrido una aplicación legítima, el sistema asume que sigue siendo la misma, incluso si se han hecho modificaciones en sus recursos o código, y concede privilegios XPC sin verificarlo.

Es decir, la vulnerabilidad convence al propio software de que ejecute sus funciones privilegiadas pensando que quien las solicita es confiable, cuando en realidad podría estar ejecutando código malicioso dentro del contexto de una aplicación legítima.

Consecuencias para la seguridad empresarial

Los investigadores afirmaron que es posible desactivar o incluso desinstalar software de seguridad, así como dejar de monitorear el sistema. Todo ello sin ser administrador del equipo y sin explotar fallos a nivel de kernel.

Según MX Cyber, esta vulnerabilidad es relevante porque muchos desarrolladores asumen que la verificación basada en la firma de código es suficiente. Sin embargo, un error de diseño en aplicaciones que establecen confianza con los servicios XPC puede derivar en este tipo de fallos.

“Esta investigación invalida fundamentalmente esa premisa en toda la plataforma macOS”, sentenciaron desde la compañía.

De esta forma, debido a cómo se conserva la confianza tras ejecutar una aplicación legítima, un atacante con acceso a una cuenta de usuario puede lograr que un servicio con privilegios ejecute acciones sensibles en su nombre, rompiendo la barrera de confianza.

La firma de ciberseguridad detalló que pueden darse casos de puntos ciegos antes de la brecha, en los que un empleado malintencionado o un atacante con acceso básico de usuario “puede deshabilitar sistemáticamente los agentes EDR y MDM”, impidiendo que actúen las soluciones de seguridad empresarial antes de cometer, por ejemplo, una exfiltración de datos.

Además de “socavar la creencia común de que los agentes de seguridad están protegidos contra la manipulación”, la tecnológica resaltó que el ataque deja un rastro forense “casi nulo”, pues no explota vulnerabilidades de software típicas ni genera errores. Tampoco activa firmas de exploits estándar ni deja “artefactos obvios en el registro de eventos”.

Cabe destacar que, dado que se requiere acceso a una cuenta de usuario existente, los investigadores subrayaron la importancia de usar contraseñas seguras y autenticación multifactor como medidas de protección inicial.

Fuente: Infobae

COMPARTIR ESTA NOTICIA

Facebook
Twitter

FACEBOOK