12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El exploit MacOS Safari expone los datos de la cámara, el micrófono y el navegador


Una falla de seguridad en el navegador Safari en dispositivos macOS podría haber puesto a los usuarios en riesgo de espionaje, robo de datos y otras formas de malware.

El problema es posible gracias a los permisos especiales que Apple otorga a sus aplicaciones propietarias (en este caso su navegador) y la facilidad con la que un atacante puede acceder a archivos de configuración de aplicaciones clave. En última instancia, permite a un atacante eludir este Transparencia, Consentimiento y Control (TCC) Capa de seguridad que utilizan los MacBooks para proteger datos confidenciales. Su registro CVE, CVE-2024-44133, recibió una calificación de gravedad “moderada” de 5,5 en el Sistema de puntuación de vulnerabilidad común (CVSS).

Los investigadores de Microsoft han descubierto su exploit de CVE-2024-44133 “HM Surfear» En una nueva publicación de blog, describieron cómo HM Surf podría abrir la puerta a los datos de navegación, la cámara y el micrófono de un usuario, y la ubicación de su dispositivo, entre otras cosas. Y la amenaza no parece ser sólo teórica: ya hay pruebas no concluyentes, pero no insignificantes, de que un programa publicitario ya ha explotado CVE-2024-44133 o algo similar en la naturaleza.

Apple ya lanzó una solución para CVE-2024-44133 en su actualización a macOS Sequoia el 16 de septiembre.

“Es un problema grave porque permite el acceso no autorizado”, afirma Xen Madden, experto en ciberseguridad de Menlo Security, destacando la necesidad de que las empresas actualicen sus dispositivos macOS. Pero añade: «Parece que la mayoría de las herramientas EDR lo detectarán, especialmente porque Microsoft Defender lo detecta».

Explotación de HM Surf

En todos los dispositivos Apple, TCC administra a qué datos y funciones confidenciales pueden acceder las aplicaciones. Por ejemplo, si una aplicación quiere acceder a tu cámara gracias a TCC, puedes estar seguro de que tu Mac te pedirá permiso primero.

A menos que su aplicación tenga un «permiso» especial. Algunas de las aplicaciones patentadas de Apple tienen permisos: permisos especiales aprobados por Apple que les otorgan privilegios únicos en comparación con otras aplicaciones. El núcleo de cómo funciona HM Surf es el permiso com.apple.private.tcc.allow de Safari, que permite omitir TCC a nivel de aplicación y aplicar solo por sitio (“por origen”). En otras palabras, Safari puede acceder libremente a su cámara y micrófono a voluntad, pero cualquier sitio web que visite a través de Safari probablemente no lo hará.

La configuración de Safari, incluidas las reglas que definen la protección TCC por origen, se almacena en varios archivos debajo ~/Biblioteca/Safarien el directorio de inicio del usuario. La manipulación de estos archivos podría crear una ruta hacia derivación TCCaunque el directorio de inicio en sí esté protegido por TCC.

Sin embargo, es fácil sortear este obstáculo con la utilidad de línea de comandos del servicio de directorio automático (DSCL), una herramienta en macOS para administrar servicios de directorio desde la línea de comandos. En HM Surf, DSCL se utiliza para cambiar temporalmente el directorio de inicio y eliminar el escudo general de TCC ~/Biblioteca/Safari. Ahora pudieron cambiar las configuraciones TCC por origen de Safari, permitiendo todo tipo de permisos para un sitio web malicioso local, antes de finalmente restaurar el directorio de inicio. Cuando un usuario visita posteriormente el sitio web malicioso, el sitio web tiene control total sobre la recopilación de capturas de pantalla, datos de ubicación y más sin siquiera activar una ventana emergente de permiso.

¿Ya se ha explotado CVE-2024-44133?

Después de inventar el exploit, Microsoft comenzó a escanear los entornos de sus clientes en busca de actividad que coincidiera con la actividad encontrada. He aquí que descubrieron algo en un dispositivo que era bastante similar a lo que estaban buscando.

Era un programa que penetraba los ajustes de configuración de Chrome de la víctima y agregaba permiso para acceder al micrófono y la cámara a una URL específica. Se logró aún más: se recopiló información del usuario y del dispositivo y se sentaron las bases para una carga útil de la segunda etapa.

Este programa resultó ser un conocido programa publicitario de macOS llamado «Carga de anuncios.” AdLoad secuestra y redirige el tráfico del navegador y acosa a los usuarios con anuncios no deseados. Pero va aún más allá: recopila datos de los usuarios, convierte los dispositivos infectados en nodos de una botnet y sirve como plataforma para otras cargas maliciosas.

En su publicación de blog, Microsoft señaló que la actividad de AdLoad era muy similar a la técnica HM Surf: «Debido a que no pudimos observar los pasos que llevaron a la actividad, no podemos determinar completamente si la técnica HM-Surf de la campaña AdLoad explota la vulnerabilidad en sí. Aún así, añadió: «Los atacantes que utilizan un método similar para explotar una amenaza prevaleciente aumentan la importancia de protegerse contra ataques que utilizan esta técnica».

Dark Reading se ha puesto en contacto con Apple y Microsoft para obtener más comentarios sobre esta historia.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/macos-safari-exploit-camera-mic-browser-data

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *