
Приложения Microsoft, такие как Word, Excel, Outlook и Teams, настолько популярны (и полезны), что их практически невозможно избежать, независимо от того, используете ли вы компьютер с Windows или Mac. Однако эти приложения могут стать раем для хакеров на Apple Mac из-за неисправленной уязвимости.
Исследовательская группа по кибербезопасности обнаружила, что в приложениях Microsoft на Mac есть недостаток безопасности, который может позволить хакерам получить доступ к вашим фотографиям, видео, контактам и почти всем вашим личным данным.
Худшая часть? Microsoft не считает это достаточно серьезной угрозой, которую можно исправить.

Уязвимости в приложениях Microsoft предоставляют пользователям несанкционированный доступ к данным
Исследовательская группа по кибербезопасности Cisco Talos обнаружила уязвимости безопасности в Excel, OneNote, Outlook, PowerPoint, Teams и Word. Эти уязвимости позволяют злоумышленникам внедрять вредоносные библиотеки в эти приложения, предоставляя им доступ к разрешениям приложений и правам, предоставленным пользователями.
Чтобы понять, почему это опасно, давайте сначала посмотрим на структуру macOS. Устройства Mac работают в системе, основанной на разрешениях, и полагаются на структуру прозрачности, согласия и контроля (TCC). Вы, наверное, заметили, что каждый раз, когда вы загружаете новое приложение, вас просят дать разрешение на его запуск. Аналогичным образом, когда приложение хочет получить доступ к конфиденциальной информации, такой как контакты, фотографии или веб-камеры, вам будет предложено разрешить или заблокировать доступ.
Эта система гарантирует, что вы знаете и доверяете приложениям, имеющим доступ к вашей личной информации. Однако Apple не позволяет любому приложению запрашивать доступ к конфиденциальным данным — только тем, у кого есть соответствующие права, то есть приложениям, которым Apple разрешила делать такие запросы. Приложения без этих прав не будут запрашивать разрешение на доступ к конфиденциальным данным.
Упомянутые выше приложения Microsoft обладают этими правами, а недостаток безопасности в них позволяет хакерам обходить запросы разрешений и получать доступ к вашей конфиденциальной информации.
«Мы выявили восемь уязвимостей в различных приложениях Microsoft для macOS, благодаря которым злоумышленник может обойти модель разрешений операционной системы, используя существующие разрешения приложения, не запрашивая у пользователя какой-либо дополнительной проверки», — поясняют исследователи.
Например, хакер может разработать вредоносное программное обеспечение для чтения вашей электронной почты или просмотра истории просмотров без вашего ведома. «Все приложения, за исключением Excel, могут получить доступ к конфиденциальным данным, таким как ваша электронная почта и активность в Интернете», — добавляют в группе.

Microsoft работает над исправлением?
Microsoft считает недостатки безопасности «низким риском» и отказалась исправлять их в некоторых приложениях. «Microsoft считает, что эти проблемы имеют низкий риск, и, по их утверждению, некоторые из их приложений должны позволять загрузку неподписанных библиотек для поддержки плагинов, и отказались исправлять эти проблемы», — заявила исследовательская группа Cisco Talos.
Microsoft обновила приложения Teams и OneNote на macOS, чтобы изменить способ обработки права на проверку библиотеки. Однако Excel, PowerPoint, Word и Outlook остаются уязвимыми для эксплойта.
Cisco Talos не предоставила работающего примера того, как эта уязвимость может быть использована в реальных атаках. Они также пока не подтвердили, использовали ли хакеры уязвимость для доступа к конфиденциальной информации пользователей.

Ответ Microsoft и Apple
Мы обратились к Microsoft, и представитель компании сделал следующее заявление:
«Раскрытые случаи не представляют существенной угрозы безопасности, поскольку Описанный метод требует, чтобы злоумышленник уже имел определенный уровень доступа к системе. Однако мы внедрили несколько обновлений для дополнительной защиты, как подробно описано в отчете. В качестве наилучшей практики клиентам следует обновлять свое программное обеспечение и регулярно проверять разрешения приложений. ."
Мы также связались с Apple, но не получили ответа в установленный срок.
Что вы можете сделать, чтобы защитить свои данные?
Вы мало что можете сделать, чтобы защитить себя в этой ситуации, если Microsoft не исправит уязвимость. Тем не менее, ниже приведены некоторые шаги, которые вы можете предпринять, чтобы минимизировать риск.
1. Постоянно обновляйте свои приложения. Регулярно проверяйте наличие обновлений для своих приложений Microsoft через Mac App Store или инструмент Microsoft AutoUpdate. Несмотря на то, что не все уязвимости можно устранить, обновления часто включают важные исправления безопасности, которые снижают риск использования.
2. Ограничьте разрешения. Перейдите в настройки macOS и проверьте разрешения, предоставленные приложениям Microsoft. Отключите доступ к конфиденциальным данным, таким как камера, микрофон, контакты и календарь, если в этом нет крайней необходимости. Например, если вы редко используете камеру в Teams, вы можете отозвать ей доступ. Вот как это сделать:
В более ранних версиях macOS действия по ограничению разрешений для приложений Microsoft немного отличаются. Вот как это можно сделать:
Эти шаги помогут гарантировать, что приложения Microsoft на вашем macOS будут иметь ограниченный доступ к конфиденциальным данным, что повысит вашу конфиденциальность и безопасность.
3. Рассмотрите альтернативы. Если вас беспокоит безопасность, рассмотрите возможность использования альтернативного офисного программного обеспечения, менее подверженного этим уязвимостям. Набор приложений Apple для повышения производительности, включая Pages, Numbers и Keynote, разработан специально для macOS и предлагает надежные функции безопасности. Эти приложения могут служить достойной заменой Word, Excel и PowerPoint соответственно.
Кроме того, Google Workspace предлагает облачные инструменты, такие как Google Docs, Sheets и Slides, которые доступны с любого устройства и обеспечивают надежные меры безопасности. Переключившись на эти альтернативы, вы сможете снизить риск несанкционированного доступа к данным и лучше контролировать свою личную информацию.
4. Используйте мощное антивирусное программное обеспечение. Лучший способ защитить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации на вашем Mac, — это установить антивирусное программное обеспечение на все ваши устройства. Эта защита также может предупреждать вас о фишинговых электронных письмах и программах-вымогателях, обеспечивая безопасность вашей личной информации и цифровых активов. Получите мой выбор лучших победителей антивирусной защиты 2024 года для ваших устройств Windows, Mac, Android и iOS.
Ключевой вывод Курта
Хотя такие приложения Microsoft, как Word, Excel, Outlook и Teams, являются незаменимыми инструментами для многих, их уязвимости в macOS представляют собой серьезную угрозу безопасности. Это открытие показывает, как эти приложения могут быть использованы для доступа к конфиденциальным данным без вашего согласия. Несмотря на серьезность этих выводов, решение Microsoft не устранять все уязвимости ставит вас в шаткое положение. Крайне важно сохранять бдительность, обновляя свои приложения, ограничивая разрешения и рассматривая альтернативные программные решения для защиты ваших данных. По мере развития технологий растут и угрозы, поэтому вам необходимо уделять приоритетное внимание безопасности.
Как Microsoft должна взять на себя ответственность за обеспечение вашей безопасности и конфиденциальности в свете выявленных уязвимостей в ее приложениях? Дайте нам знать, написав нам по адресу
. Чтобы получить больше моих технических советов и предупреждений о безопасности, подпишитесь на мой бесплатный информационный бюллетень CyberGuy Report, перейдя по адресу
. Задайте Курту вопрос или дайте нам знать, какие истории вы хотели бы, чтобы мы осветили. .
Следите за Куртом в его социальных сетях:
Ответы на самые популярные вопросы - задал вопросы CyberGuy:
Новинка от Курта:
li>
Copyright 2024 CyberGuy.com. Все права защищены.
