資安業者XM Cyber揭露一項macOS權限提升攻擊鏈,指出攻擊者不需管理員權限,也不必利用記憶體破壞或核心漏洞,就可能讓企業端點偵測與回應(EDR)、行動裝置管理(MDM)等代理程式停止運作。
研究人員指出,許多macOS應用程式會透過XPC通訊機制,讓前端元件呼叫具備系統權限的背景程式;這些背景程式通常會檢查連線來源的程式碼目錄雜湊(Code Directory Hash,CDHash),確認對方是否為合法元件。這項攻擊濫用了這段信任驗證流程:合法應用程式首次執行後,macOS核心會將其CDHash保留在快取中,攻擊者接著修改應用程式封裝,植入惡意Interface Builder(NIB)檔案,使惡意程式得以冒充合法元件,向具有系統權限的背景程式發送指令。Interface Builder是蘋果整合開發環境Xcode的一部分,NIB是Interface Builder儲存UI設計內容的檔案格式,名稱來自NeXT Interface Builder。
XM Cyber已驗證這項攻擊手法可影響多款企業安全產品,包括端點防護與雲端資安平臺廠商CrowdStrike的Falcon Sensor,以及端點管理與安全業者Iru的Kandji Agent。XM Cyber已將相關問題通報CrowdStrike與Iru;CrowdStrike已在所有支援中的macOS版Falcon Sensor加入偵測與防護機制,防止一般使用者卸載感測器。Iru也已發布Kandji Agent macOS版4.7.5(5374),透過強化驗證機制,修正一般權限本機攻擊者可能呼叫Kandji Agent受限功能的存取控制問題,漏洞編號為CVE-2026-39118。
研究人員建議,採用XPC架構並以CDHash驗證用戶端身分的macOS應用程式,應在建立XPC連線時,確認連線來源是否符合程式碼簽章需求(Code Signing Requirement),或透過SecCodeCheckValidity()檢查應用程式簽章狀態,避免惡意程式冒充合法元件。
Comments (0)