Applen järjestelmästä löytyi vakava haavoittuvuus

Tutkijoiden mukaan tekoäly auttoi löytämään tavan kiertää edistyneitä suojausratkaisuja.
Applen myymälä Texasissa. / AFP / LEHTIKUVA / BRANDON BELL
Applen myymälä Texasissa. / AFP / LEHTIKUVA / BRANDON BELL

Tietoturvatutkijat ovat löytäneet uuden tavan kiertää Applen macOS-käyttöjärjestelmän pitkälle kehitettyjä suojausratkaisuja.

Palo Altossa toimivan Calif-tietoturvayhtiön tutkijat kertovat löytäneensä haavoittuvuuden testatessaan huhtikuussa Anthropic-yhtiön Mythos-tekoälyohjelmiston varhaista versiota.

Heidän kirjoittamansa ohjelmisto yhdisti Wall Street Journalin mukaan kaksi virhettä ja joukon hyökkäystekniikoita tavalla, joka mahdollisti Macin muistin turmelemisen ja pääsyn laitteen osiin, joihin käyttäjällä ei normaalisti pitäisi olla oikeuksia.

Kyse on niin sanotusta käyttöoikeuksien korotuksesta. Jos hyökkäys yhdistettäisiin muihin haavoittuvuuksiin, hyökkääjä voisi tutkijoiden mukaan saada Mac-tietokoneen hallintaansa.

Löytö on merkittävä, koska Apple on käyttänyt vuosia macOS:n suojausten vahvistamiseen. Entinen Googlen tietoturvatutkija Michał Zalewski arvioi amerikkalaismedialle, että tekniikka on huomionarvoinen juuri siksi, kuinka vaikeaksi Apple on tehnyt käyttöjärjestelmän murtamisen.

Apple kertoi syyskuussa kehittäneensä Memory Integrity Enforcement -nimisen suojausteknologian, jota se kuvasi puolen vuosikymmenen suunnittelu- ja kehitystyön tulokseksi.

Yhtiö kertoo käyvänsä parhaillaan läpi Califin raporttia varmistaakseen sen havainnot.

– Turvallisuus on meille tärkein prioriteetti, ja suhtaudumme ilmoituksiin mahdollisista haavoittuvuuksista erittäin vakavasti, yhtiön edustaja sanoi WSJ:lle.

Koodi saatiin valmiiksi alle viikossa

Hyökkäyskoodin rakentaminen vei tekoälyn avulla viisi päivää. Califin toimitusjohtaja Thai Duong kuitenkin korostaa, ettei Mythos olisi pystynyt löytöön yksin.

Poimintoja videosisällöistämme

Hänen mukaansa työssä tarvittiin yhä kokeneiden tietoturvatutkijoiden osaamista, sillä tekoäly on erityisen vahva aiemmin dokumentoitujen hyökkäystapojen toistamisessa.

Nyt kyse oli uudemmasta ja vaikeammasta tapauksesta. Zalewskin arvion mukaan osa Mythosiin liittyvästä innostuksesta on liioiteltua, mutta uusimpia tekoälytyökaluja voidaan jo käyttää merkitykselliseen haavoittuvuustutkimukseen ja koodin tarkastamiseen.

Tekoälyn rooli tietoturvatutkimuksessa on noussut viime kuukausina yhdeksi alan keskeisistä huolenaiheista. Anthropic-yhtiön tekoäly löysi aiemmin tänä vuonna kahdessa viikossa yli sata vakavaa haavoittuvuutta Firefox-selaimesta.

Määrä vastaa sitä, mitä muu maailma löytää tavallisesti noin kahdessa kuukaudessa.

Haavoittuvuuksien vyöry

Tietoturva-asiantuntijat ovat varoittaneet ilmiöstä, jota osa alasta kutsuu ”Bugmageddoniksi”. Sillä viitataan mahdolliseen haavoittuvuuksien löytöjen vyöryyn, joka voi kuormittaa järjestelmiä paikkaavia teknologiayhtiöitä ja samalla lisätä kyberriskejä.

Califin tutkijat ajoivat tiistaina Palo Altosta Applen pääkonttorille Cupertinoon esittelemään 55-sivuista raporttiaan. Yhtiö aikoo julkaista hyökkäyksen tekniset yksityiskohdat vasta sen jälkeen, kun Apple on korjannut taustalla olevat virheet.

Duong arvioi, että haavoittuvuudet paikataan todennäköisesti melko nopeasti. Löytö voi silti kasvattaa painetta tekoälymallien valvonnalle.

Wall Street Journalin mukaan Yhdysvaltain hallinnossa arvioidaan parhaillaan uudelleen suhtautumista kaikkein kehittyneimpiin tekoälyjärjestelmiin.

Suurimmat piilovastuut ovat Metalla, jonka taseessa ei näy noin 420 miljardin dollarin velvoitteita.
Ominaisuudet eivät näy heti kaikille käyttäjille.
Yrityksille tulee 31. heinäkuuta velvollisuus korjata rikkoutunut laite silloinkin, kun vika ei kuulu myyjän vastuulle.
Mainos