Neuer Sicherheitsmechanismus in macOS 27 schützt bestimmte Ordner vor Fremdzugriffen


Seit vielen Jahren empfiehlt Apple App-Entwicklern für macOS, ihre Software auf eine Sandbox zu beschränken. Damit ist deren Zugriff auf einen definierten Bereich in der Ordnerhierarchie beschränkt, und zugleich darf keine andere App in diesem Bereich lesen oder schreiben. Wer seine Apps über den Mac App Store vertreibt, muss die Sandbox aktivieren; bei anderen Vertriebswegen ist sie allerdings freiwillig. Um besonders gefährdete Apps trotzdem zu schützen, weitet Apple Sandbox-Beschränkungen auf einige definierte Application-Support-Ordner im Library-Ordner des Anwenders aus – und will zukünftig via XProtect schnell nachregeln.
Der Sicherheitsforscher Wojciech Reguła
entdeckte den neuen Mechanismus per Zufall in macOS 27 Golden Gate, als er versuchte, per Kommandozeile auf den Application-Support-Ordner des Firefox-Browsers zuzugreifen. Gleichzeitig funktionierte der Zugriff auf den Inhalt des benachbarten Ordners des Programms „MacPass“ problemlos. Auf der Suche nach dem Ursprung entdeckte er zunächst, dass ~/Library/Application Support/Firefox ein erweitertes Attribut des Typs „com.apple.macl“ trägt – dies kommt ebenfalls bei Sandbox-Containern zur Anwendung.
Browser und Crypto-WalletsReguła konnte die Liste aktuell geschützter Ordner auslesen. Sie bestand hauptsächlich aus Application-Support-Ordnern von Browsern (Chrome, Brave, Edge, Firefox) und Verwaltungs-Apps für Kryptowährungen (Ledger, Exodus). Dazu gesellt sich ein unüblicher Ablageort (~/.walletwasabi) und das Gruppen-Chat-Programm Discord. Auf den Inhalt aller dieser Ordner konnte Reguła nicht per Terminal zugreifen – selbst dann nicht, wenn die entsprechenden Programme noch gar nicht installiert waren.
Dynamisch nachregelnGleichzeitig sind innerhalb der Application-Support-Ordner der Browser wiederum jeweils ein Ordner vom Schutz ausgeklammert: „NativeMessagingHosts“ ist für Browser-Erweiterungen vorgesehen. Die vordefinierten Regeln entdeckte der Sicherheitsforscher in der Datei /usr/libexec/sandboxd, doch sind die darin definierten Ordner lediglich der Anfang: Ein Mechanismus koppelt die Liste geschützter Ordner an Apples Sicherheits-Framework XProtect, über welches das Unternehmen jederzeit dynamisch weitere Ordner absichern kann.
Zunehmender Schutz vor ManipulationIn macOS 27 Golden Gate regelt Apple bei einigen Sicherheitsaspekten nach. Bereits kurz nach Erscheinen der ersten Beta-Version fiel auf, dass Apples Datenbank für „Transparency, Control & Consent“ (TCC) in einen Sandbox-Container umzog, um sie vor Manipulation durch Programme ohne Sandbox zu schützen.