Η σοβαρή ευπάθεια Sploitlight στο macOS, επιτρέπει σε επιτιθέμενους να παρακάμψουν τους μηχανισμούς Διαφάνειας, Συναίνεσης και Ελέγχου (TCC), αποκτώντας πρόσβαση σε ευαίσθητα δεδομένα χρηστών, όπως αρχεία από προστατευμένους φακέλους και προσωρινά δεδομένα της λειτουργίας Apple Intelligence.
Δείτε επίσης: Βορειοκορεάτες hackers χρησιμοποιούν το νέο macOS malware NimDoor

Η ευπάθεια Sploitlight, εκμεταλλεύεται πρόσθετα του Spotlight για να αποκτήσει πρόσβαση σε κανονικά προστατευμένες πληροφορίες χωρίς τη συναίνεση του χρήστη, δημιουργώντας σοβαρούς κινδύνους για το απόρρητο των χρηστών του macOS. Σύμφωνα με την ομάδα Microsoft Threat Intelligence, η ευπάθεια αξιοποιεί εισαγωγείς του Spotlight – πρόσθετα με την κατάληξη .mdimporter που βοηθούν στην ευρετηρίαση περιεχομένου του συστήματος για χρήση στη λειτουργία αναζήτησης. Αυτά τα πρόσθετα λειτουργούν μέσω των διεργασιών mds και mdworker, οι οποίες διαθέτουν προνομιακή πρόσβαση σε ευαίσθητα αρχεία για σκοπούς ευρετηρίασης.
Ωστόσο, οι ερευνητές ανακάλυψαν ότι οι επιτιθέμενοι μπορούν να παραποιήσουν αυτά τα πρόσθετα ώστε να εξάγουν προστατευμένα δεδομένα.
Η διαδικασία της επίθεσης περιλαμβάνει την τροποποίηση των αρχείων Info.plist και schema.xml ενός πρόσθετου (plugin), ώστε να δηλώνονται οι επιθυμητοί τύποι αρχείων σε μορφή UTI (Uniform Type Identifier).
Οι επιτιθέμενοι μπορούν στη συνέχεια να αντιγράψουν το μη υπογεγραμμένο bundle στον φάκελο ~/Library/Spotlight και να χρησιμοποιήσουν εντολές όπως mdimport -r για να αναγκάσουν το Spotlight να φορτώσει το κακόβουλο πρόσθετο.
Δείτε ακόμα: Η BlueNoroff διανέμει MacOS malware μέσω deepfake βίντεο σε Zoom meetings
Το exploit καταγράφει το περιεχόμενο αρχείων σε τμήματα (chunks) στο unified log, επιτρέποντας την εξαγωγή ευαίσθητων δεδομένων μέσω του εργαλείου log.

Αξιοσημείωτο είναι ότι η εφαρμογή που καλεί τη διαδικασία δεν απαιτεί δικαιώματα TCC, καθώς η ευρετηρίαση πραγματοποιείται από τη διεργασία mdworker, παρακάμπτοντας ουσιαστικά το σύστημα ασφαλείας της Apple. Το βοηθητικό εργαλείο uttype μπορεί να προσδιορίσει τύπους αρχείων ακόμα και χωρίς πρόσβαση μέσω TCC, καθιστώντας την επίθεση ακόμη πιο ευέλικτη.
Οι επιπτώσεις της ευπάθειας δεν περιορίζονται στην απλή πρόσβαση σε αρχεία, αλλά επεκτείνονται και σε προσωρινά δεδομένα της λειτουργίας Apple Intelligence που αποθηκεύονται σε προστατευμένους φακέλους, όπως το Pictures.
Οι επιτιθέμενοι μπορούν να αποσπάσουν εξαιρετικά ευαίσθητες πληροφορίες από βάσεις δεδομένων όπως το Photos.sqlite, περιλαμβάνοντας ακριβείς συντεταγμένες GPS, δεδομένα αναγνώρισης προσώπων, μεταδεδομένα φωτογραφιών, ιστορικό αναζητήσεων και προτιμήσεις χρήστη.
Η παραβίαση γίνεται ακόμη πιο ανησυχητική λόγω της σύνδεσης με λογαριασμό iCloud, καθώς επιτιθέμενοι που αποκτούν πρόσβαση σε μία συσκευή με macOS ενδέχεται να συλλέξουν πληροφορίες και από άλλες συσκευές που είναι συνδεδεμένες στον ίδιο λογαριασμό iCloud. Αυτό περιλαμβάνει ετικέτες προσώπων και μεταδεδομένα που συγχρονίζονται μεταξύ των συσκευών Apple.
Δείτε επίσης: Ευπάθεια του iOS Activation της Apple επιτρέπει εισαγωγή φορτίων XML
Η Apple αντιμετώπισε την ευπάθεια αυτή, η οποία πλέον παρακολουθείται με το αναγνωριστικό CVE-2025-31199, μέσω ενημερώσεων ασφαλείας για το macOS Sequoia που κυκλοφόρησαν στις 31 Μαρτίου 2025.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: cybersecuritynews
