Falha no macOS desativa antivírus sem senha de administrador

Pesquisadores da XM Cyber revelam técnica que explora o cache de assinatura do macOS para comprometer softwares de segurança.

Ataque XPC no macOS permite desativar ferramentas como CrowdStrike Falcon sem privilégios de administrador.
Destaques
  • Qualquer usuário comum pode desativar softwares de segurança corporativos no macOS sem senha de administrador.
  • O ataque explora o mecanismo XPC, abusando do cache de assinatura digital do sistema operacional.
  • A XM Cyber validou a técnica contra o CrowdStrike Falcon e outras ferramentas, sem deixar rastros nos logs.

Uma vulnerabilidade descoberta no macOS permite que qualquer usuário comum do sistema desative softwares de segurança corporativa sem a necessidade de senha de administrador, sem explorar falhas no kernel ou deixar rastros perceptíveis nos logs de auditoria. A técnica, validada pela empresa de segurança XM Cyber, compromete ferramentas amplamente adotadas em ambientes empresariais, como soluções de detecção de ameaças e plataformas de gerenciamento de dispositivos, expondo uma fragilidade no modelo de confiança do sistema operacional da Apple.

O mecanismo XPC e a origem da falha no macOS

Para compreender a vulnerabilidade, é necessário entender como o macOS estrutura a comunicação entre componentes de um mesmo aplicativo. Muitos programas, especialmente aqueles com funcionalidades de segurança, operam em duas camadas: uma interface visível ao usuário e um processo separado que roda em segundo plano com privilégios elevados para executar ações sensíveis. A comunicação entre essas partes ocorre através de um mecanismo chamado XPC, um canal interno padronizado no ecossistema da Apple.

O processo privilegiado confia nas mensagens recebidas via XPC desde que o remetente apresente a assinatura digital correta. O problema, identificado pela XM Cyber, reside no fato de que o macOS armazena essa verificação de assinatura em um cache temporário. Uma vez que um aplicativo legítimo é aberto e sua assinatura é validada, o sistema registra essa confiança e não a reavalia imediatamente. É exatamente a exploração dessa janela de confiança que viabiliza o ataque.

Como funciona o ataque que desativa o antivírus

O ataque prático não requer nenhum tipo de engenharia reversa complexa ou exploração de memória. Um invasor com acesso a uma conta comum no computador segue um fluxo simples, mas eficaz. Primeiro, abre um aplicativo legítimo e devidamente assinado, fazendo com que o sistema registre a assinatura daquele processo como confiável. Em seguida, o atacante modifica a estrutura interna do aplicativo, injetando um arquivo de interface malicioso — conhecido como NIB.

Esse processo modificado passa a rodar dentro do contexto de confiança do aplicativo original. A partir desse ponto, ele consegue se comunicar livremente com o processo privilegiado em segundo plano, como se fosse um componente legítimo, sem qualquer autenticação adicional. Com esse acesso, o código malicioso pode chamar funções internas que os próprios softwares de segurança expõem, como as que desligam extensões do sistema ou encerram agentes de monitoramento. O resultado é que o próprio software de segurança, por confiar em quem está solicitando a ação, desativa a si mesmo.

Produtos afetados e a resposta da indústria

A XM Cyber validou a técnica contra ferramentas reais de segurança, demonstrando o potencial de dano. No teste com o Falcon, da CrowdStrike, os pesquisadores conseguiram descarregar completamente o agente de segurança a partir de uma conta comum, interrompendo a detecção de ameaças, o monitoramento de processos e a visibilidade de rede. A CrowdStrike confirmou a descoberta, pagou uma recompensa ao pesquisador e já implementou proteções e detecções em todas as versões suportadas do sensor para macOS.

Outra ferramenta impactada foi o agente de gerenciamento de dispositivos da Kandji. Os pesquisadores conseguiram desativá-lo permanentemente em duas etapas, eliminando as proteções e encerrando a extensão de segurança do sistema. A Kandji corrigiu a vulnerabilidade, que recebeu o identificador CVE-2026-39118.

A técnica é especialmente preocupante porque não se baseia em exploração de memória ou na instalação de arquivos suspeitos. Ela abusa de um comportamento legítimo do próprio sistema operacional, o que faz com que não acione assinaturas típicas de detecção de malware e não deixe entradas óbvias nos registros de eventos. Esse perfil torna o método uma arma eficaz em cenários de ameaça interna ou em etapas pós-exploração, quando um atacante já conseguiu acesso inicial à máquina.

Correção nativa do macOS e ferramenta de detecção

A XM Cyber aponta que a solução para o problema já está disponível no próprio macOS desde a versão 13. A correção consiste em uma prática de desenvolvimento que exige a verificação da identidade real de quem está se comunicando pelo XPC durante o início da conexão, em vez de confiar apenas na assinatura em cache.

O pesquisador Hillel Pinto, da XM Cyber, também desenvolveu uma ferramenta de código aberto chamada XPC Hunter. O utilitário varre os aplicativos instalados no Mac em busca de interfaces XPC que estejam vulneráveis a esse tipo de ataque, permitindo que administradores de TI identifiquem e mitiguem riscos em suas frotas de dispositivos. A ferramenta será apresentada na conferência de segurança Black Hat US, em agosto.

Embora os fabricantes citados já tenham corrigido o problema, o risco permanece para a vasta gama de aplicativos macOS que ainda expõem interfaces XPC privilegiadas sem a validação adequada. A descoberta reforça a necessidade de uma revisão profunda nas práticas de segurança adotadas por desenvolvedores, especialmente no que diz respeito à confiança entre processos dentro do sistema operacional.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.