Уразливість у Spotlight на macOS: Microsoft виявила загрозу витоку особистих даних

MacOS Spotlight

Microsoft виявила серйозну уразливість у системі пошуку Spotlight на macOS, яка могла дозволити зловмисникам отримувати доступ до конфіденційної інформації користувачів. Проблема була вчасно виправлена Apple, однак її потенційні наслідки викликали резонанс серед експертів з кібербезпеки.

Що таке Sploitlight: деталі знайденої уразливості

Дослідники Microsoft Threat Intelligence виявили спосіб обходу системи прозорості, згоди та контролю (Transparency, Consent, and Control, або TCC), яка є частиною механізму захисту macOS. Цей обхід отримав назву Sploitlight, оскільки експлуатація була пов’язана із Spotlight-плагінами.

Потенційні наслідки

Через уразливість могли бути розкриті чутливі особисті дані користувача. Зокрема, йшлося про точні геодані, зібрані пристроєм, а також метадані фото та відео — включно з інформацією про час, місце зйомки та технічні параметри.

Також зловмисники могли отримати доступ до даних розпізнавання облич, які зберігаються у фотобібліотеці, що є особливо критичним з огляду на конфіденційність.

Інші потенційно вразливі дані включають історію пошукових запитів, зведення електронних листів, створені з використанням штучного інтелекту, а також налаштування й уподобання користувача.

Цей витік став можливим через втручання у плагіни Spotlight, які зазвичай працюють у ізольованому середовищі. Microsoft з’ясувала, що змінивши структуру файлів застосунку, можна змусити Spotlight обробляти їх у спосіб, що дозволяє отримати доступ до захищених даних.

Як Apple відреагувала на загрозу

Компанія Apple отримала звіт про проблему до її публічного розголошення та швидко усунула уразливість. Виправлення було впроваджено в оновленнях macOS 15.4 та iOS 15.4, які вийшли 31 березня 2025 року.

У документі безпеки Apple зазначила, що проблема була вирішена шляхом поліпшеного редагування даних. Крім цього, одночасно було виправлено ще дві уразливості, також виявлені Microsoft


Телеграм double.newsТелеграм double.news

Схожі Новини
anthropic claude

Anthropic додала в Claude функцію віддаленого керування комп’ютером

Anthropic представила нову функцію для свого чат-бота Claude, яка дозволяє штучному інтелекту керувати комп’ютером користувача. Інструмент уже доступний у тестовому режимі для підписників Claude Pro та Max і працює на macOS.
Детальніше
One Plus

OnePlus може скоротити присутність на глобальних ринках

Навколо OnePlus знову з’явилися чутки про можливе скорочення діяльності на ключових міжнародних ринках. За інформацією інсайдерів, компанія може переглянути свою глобальну стратегію, що потенційно вплине на присутність бренду в США, Європі та Індії.
Детальніше
Grammarly

Grammarly використовує імена журналістів у AI без згоди

Сервіс перевірки текстів Grammarly опинився в центрі критики через нову функцію «Expert Review», яка використовує імена відомих журналістів, науковців і письменників без їхнього дозволу. Про проблему повідомили The Verge, виявивши, що AI генерує поради, нібито натхненні реальними людьми.
Детальніше