Le app di Microsoft per Mac permettono agli hacker di spiare gli utenti

Una falla di sicurezza individuata nelle applicazioni di Microsoft per macOS è in grado di consentire ad un pirata informatico di accedere al microfono e alla videocamera del Mac senza il consenso dell’utente, a rivelarlo è Cisco Talos, azienda specializzata in sicurezza informatica.
macOS ha un framework noto come Transparency Consent and Control (TCC), che gestisce le autorizzazioni delle app quando devono accedere a funzioni come servizi di localizzazione, videocamera, microfono, foto della libreria e altri file. La falla scoperta Cisco Talos permette ad una app-malware di utilizzare una autorizzazione già concessa ad un’altra applicazione:
“Abbiamo identificato otto vulnerabilità in varie applicazioni Microsoft per macOS, attraverso le quali un utente malintenzionato potrebbe bypassare il modello di autorizzazione del sistema operativo utilizzando le autorizzazioni delle app esistenti senza richiedere all’utente alcuna verifica aggiuntiva”.
Ad esempio, un hacker potrebbe creare un software per registrare l’audio dal microfono o persino scattare foto senza alcuna interazione dell’utente. “Tutte le app, ad eccezione di Excel, hanno la possibilità di registrare l’audio, alcune possono persino accedere alla fotocamera”, precisa Cisco Talos.
Microsoft considera questa vulnerabilità “a basso rischio” poiché richiede l’installazione di librerie non firmate per supportare plugin di terze parti, e ha aggiornato Teams e OneNote per Mac per modificare il modo in cui queste app gestiscono la libreria. Tuttavia, la falla può essere ancora sfruttata con Excel, PowerPoint, Word e Outlook.
Secondo Cisco Talos, non è chiaro perché Microsoft abbia avuto la necessità di disabilitare la convalida della libreria, specialmente quando non ci si aspetta che le librerie aggiuntive siano installate.

