Firmen-Macs beim ersten Start für Angriffe per WLAN anfällig
Wired berichteten, gibt es eine Schwachstelle in Apples Device Enrollment Programm (DEP) und der dazugehörigen Mobile Device Management (MDM) Plattform, die normalerweise dazu dienen, in einem Unternehmen ein angepasstes Setup neuer Rechner vorzunehmen, selbst wenn der jeweilige Mitarbeiter von Zuhause arbeitet oder in einem entfernt gelegenen Büro.
DEP und MDM erlauben es im Grunde, ein Gerät von Apple direkt an den Mitarbeiter einer Firma liefern zu lassen, wobei dann beim ersten Aufbau einer WLAN-Verbindung eine automatische Konfiguration nach Vorgaben seines Arbeitsgebers erfolgen kann. Damit das Ganze funktioniert, erhalten die beiden genannten Features aber eben auch weitreichenden Zugriff auf Apples Betriebssystem macOS, was bis vor kurzem auch eine entsprechende Angriffsfläche für Attacken schuf.
Die Lücke besteht offenbar an einer Stelle, an der das Mobile Device Management System an den Mac App Store übergibt, um eine vordefinierte Reihe von bestimmten Apps zu installieren. Dabei erfolgte vor macOS 10.13.6 keine Prüfung der jeweiligen Webserver, über die die Liste der zu installierenden Apps bereitgestellt wird. Ein Angreifer könnte sich also an dieser Stelle mit einem speziell präparierten Server einschleichen und selbst eine Liste zu installierender Software liefern - in der dann auch Malware enthalten sein könnte, so die Theorie der Sicherheitsforscher.
Theoretisch ließe sich mit dieser Methode jeder neue Mac eines bestimmten Unternehmens ins Visier nehmen. Allerdings bedarf es dazu eines enormen Aufwands, weil unter anderem valide Zertifikate nötig sind, so dass eine häufige Ausnutzung höchst unwahrscheinlich erscheint. Nach Meinung der Sicherheitsexperten dürften wenn überhaupt nur Regierungsbehörden und andere hoch motivierte Gruppen die Lücke effektiv ausnutzen können - die entsprechenden finanziellen Mittel vorausgesetzt.
Wie die Sicherheitsspezialisten Jesse Endahl und Max Bélanger anlässlich der Konferenz Black Hat in Las Vegas gegenüber DEP und MDM erlauben es im Grunde, ein Gerät von Apple direkt an den Mitarbeiter einer Firma liefern zu lassen, wobei dann beim ersten Aufbau einer WLAN-Verbindung eine automatische Konfiguration nach Vorgaben seines Arbeitsgebers erfolgen kann. Damit das Ganze funktioniert, erhalten die beiden genannten Features aber eben auch weitreichenden Zugriff auf Apples Betriebssystem macOS, was bis vor kurzem auch eine entsprechende Angriffsfläche für Attacken schuf.
Apple hat gepatcht, ältere Systeme dennoch anfällig
Der von Endahl und Bélanger beschriebene Fehler ermöglicht es ihren Angaben zufolge über das Internet auf das jeweilige Gerät zuzugreifen und Schadsoftware zu installieren - noch bevor der Nutzer sich überhaupt zum ersten Mal eingeloggt hat. Apple hat das Problem schon im letzten Monat mit der neuen Version 10.13.6 von macOS High Sierra beseitigt, doch bei bereits früher produzierten und mit einer etwas älteren macOS-Version ausgelieferten Systemen ist die Schwachstelle noch immer ausnutzbar.Die Lücke besteht offenbar an einer Stelle, an der das Mobile Device Management System an den Mac App Store übergibt, um eine vordefinierte Reihe von bestimmten Apps zu installieren. Dabei erfolgte vor macOS 10.13.6 keine Prüfung der jeweiligen Webserver, über die die Liste der zu installierenden Apps bereitgestellt wird. Ein Angreifer könnte sich also an dieser Stelle mit einem speziell präparierten Server einschleichen und selbst eine Liste zu installierender Software liefern - in der dann auch Malware enthalten sein könnte, so die Theorie der Sicherheitsforscher.
Theoretisch ließe sich mit dieser Methode jeder neue Mac eines bestimmten Unternehmens ins Visier nehmen. Allerdings bedarf es dazu eines enormen Aufwands, weil unter anderem valide Zertifikate nötig sind, so dass eine häufige Ausnutzung höchst unwahrscheinlich erscheint. Nach Meinung der Sicherheitsexperten dürften wenn überhaupt nur Regierungsbehörden und andere hoch motivierte Gruppen die Lücke effektiv ausnutzen können - die entsprechenden finanziellen Mittel vorausgesetzt.
Mehr zum Thema: Apple
Kommentar abgeben
Netiquette beachten!
Apples Aktienkurs in Euro
Neue Apple-Bilder
Videos von und über Apple
- Ghosted: Trailer zur Actionkomödie mit Chris Evans und Ana de Armas
- Silo: Apple zeigt den ersten Teaser zur dystopischen Sci-Fi-Serie
- Torras iPhone-Hülle im Test: Fast unsichtbar mit vielen Funktionen
- Ted Lasso: Apple zeigt den offiziellen Trailer zu Staffel 3 der Serie
- Tetris-Film: Trailer ist da und er sieht - Überraschung - spannend aus
Neue Downloads zum Thema Apple
Beiträge aus dem Forum
-
iPhone 13 + Smartwatch (keine Apple Watch)
mangelhe -
IPhone Ortung verhindern.
PC.Nutzer -
Kontextmenu bearbeiten
Brutschi -
Zur Leseliste hinzugefügt in iPad (6 gen) wo landen die Daten?
Stefan_der_held -
Office 2019 MAC Problem
MiyaGi -
Windows Computer vergleichbar Apple M1 Mini
Lewio82 -
Grafiktablett oder iPad
Kody -
Browser ähnlich Safari
XSaschaX -
Hilfe bei iPhone SE und Kalender aus MS 365
teddy4you -
MacOS verliert bei ExFAT die Finder-Kommentare
Brutschi
Weiterführende Links
Jetzt als Amazon Blitzangebot
Ab 08:20 Uhr
kungfuren OBD2 Bluetooth 4.0 Adapter für iPhone IOS und Android, OBD2 Diagnosegerät Scanner, Mini KFZ OBD Pro, OBD II Diagnosewerkzeuge Auto Code Reader

Original Amazon-Preis
21,99 €
Blitzangebot-Preis
18,69 €
Ersparnis zu Amazon 15% oder 3,30 €
Neue Nachrichten
- Windows 12-Gerüchte: Fehlende Hinweise auf Intel Meteor Lake-S-CPU
- Lindner bringt Steuervergünstigung für E-Fuel-Autos ins Spiel
- Rundfunkbeitrag: Angeblich drastischer Erhöhungsplan durchgesickert
- Update verfügbar: Microsoft patcht Acropalypse-Bug in Windows 10/11
- Stark reduziert: Samsung-Tablet bei Media Markt jetzt für 159 Euro
- Premium-Tastatur: Logitech MX Keys Plus bei Media Markt für 75 Euro
- Microsoft startet kostenlose VMs mit Windows 11 Moment 2-Update
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen