Tietoturvatutkijat ovat löytäneet uuden tavan kiertää Applen macOS-käyttöjärjestelmän pitkälle kehitettyjä suojausratkaisuja.
Palo Altossa toimivan Calif-tietoturvayhtiön tutkijat kertovat löytäneensä haavoittuvuuden testatessaan huhtikuussa Anthropic-yhtiön Mythos-tekoälyohjelmiston varhaista versiota.
Heidän kirjoittamansa ohjelmisto yhdisti Wall Street Journalin mukaan kaksi virhettä ja joukon hyökkäystekniikoita tavalla, joka mahdollisti Macin muistin turmelemisen ja pääsyn laitteen osiin, joihin käyttäjällä ei normaalisti pitäisi olla oikeuksia.
Kyse on niin sanotusta käyttöoikeuksien korotuksesta. Jos hyökkäys yhdistettäisiin muihin haavoittuvuuksiin, hyökkääjä voisi tutkijoiden mukaan saada Mac-tietokoneen hallintaansa.
Löytö on merkittävä, koska Apple on käyttänyt vuosia macOS:n suojausten vahvistamiseen. Entinen Googlen tietoturvatutkija Michał Zalewski arvioi amerikkalaismedialle, että tekniikka on huomionarvoinen juuri siksi, kuinka vaikeaksi Apple on tehnyt käyttöjärjestelmän murtamisen.
Apple kertoi syyskuussa kehittäneensä Memory Integrity Enforcement -nimisen suojausteknologian, jota se kuvasi puolen vuosikymmenen suunnittelu- ja kehitystyön tulokseksi.
Yhtiö kertoo käyvänsä parhaillaan läpi Califin raporttia varmistaakseen sen havainnot.
– Turvallisuus on meille tärkein prioriteetti, ja suhtaudumme ilmoituksiin mahdollisista haavoittuvuuksista erittäin vakavasti, yhtiön edustaja sanoi WSJ:lle.
Koodi saatiin valmiiksi alle viikossa
Hyökkäyskoodin rakentaminen vei tekoälyn avulla viisi päivää. Califin toimitusjohtaja Thai Duong kuitenkin korostaa, ettei Mythos olisi pystynyt löytöön yksin.
Hänen mukaansa työssä tarvittiin yhä kokeneiden tietoturvatutkijoiden osaamista, sillä tekoäly on erityisen vahva aiemmin dokumentoitujen hyökkäystapojen toistamisessa.
Nyt kyse oli uudemmasta ja vaikeammasta tapauksesta. Zalewskin arvion mukaan osa Mythosiin liittyvästä innostuksesta on liioiteltua, mutta uusimpia tekoälytyökaluja voidaan jo käyttää merkitykselliseen haavoittuvuustutkimukseen ja koodin tarkastamiseen.
Tekoälyn rooli tietoturvatutkimuksessa on noussut viime kuukausina yhdeksi alan keskeisistä huolenaiheista. Anthropic-yhtiön tekoäly löysi aiemmin tänä vuonna kahdessa viikossa yli sata vakavaa haavoittuvuutta Firefox-selaimesta.
Määrä vastaa sitä, mitä muu maailma löytää tavallisesti noin kahdessa kuukaudessa.
Haavoittuvuuksien vyöry
Tietoturva-asiantuntijat ovat varoittaneet ilmiöstä, jota osa alasta kutsuu ”Bugmageddoniksi”. Sillä viitataan mahdolliseen haavoittuvuuksien löytöjen vyöryyn, joka voi kuormittaa järjestelmiä paikkaavia teknologiayhtiöitä ja samalla lisätä kyberriskejä.
Califin tutkijat ajoivat tiistaina Palo Altosta Applen pääkonttorille Cupertinoon esittelemään 55-sivuista raporttiaan. Yhtiö aikoo julkaista hyökkäyksen tekniset yksityiskohdat vasta sen jälkeen, kun Apple on korjannut taustalla olevat virheet.
Duong arvioi, että haavoittuvuudet paikataan todennäköisesti melko nopeasti. Löytö voi silti kasvattaa painetta tekoälymallien valvonnalle.
Wall Street Journalin mukaan Yhdysvaltain hallinnossa arvioidaan parhaillaan uudelleen suhtautumista kaikkein kehittyneimpiin tekoälyjärjestelmiin.