OS X-gebruikers zijn kwetsbaar voor man-in-the-middle-aanvallen

Een ernstig beveiligingsgat in het Apple's Mac-besturingssysteem OS X zorgt ervoor dat gebruikers kwetsbaar zijn voor man-in-the-middle-aanvallen. OS X blijkt door een fout in de code SSL-certificaten niet goed te controleren en onterecht goed te keuren.
Apple meldde in eerste instantie dat het beveiligingsgat op het mobiele besturingssysteem iOS aanwezig was en stelde direct een update beschikbaar. Het beveiligingsbedrijf Crowdstrike ontdekte zaterdag echter dat de kwetsbaarheid ook aanwezig is op het OS X-besturingssysteem voor Mac's.
Safari, Mail & iMessage
Het gat leek in eerste instantie alleen in de webbrowser Safari voor te komen. Beveiligingsonderzoeker Ashkan Soltani meldt echter dat ook Mail, Twitter, Facebook, iMessage en zelfs het update-mechanisme van OS X de kwetsbaarheid bevatten. Soltani heeft overigens alleen de apps getest die op zijn eigen Mac aanwezig waren. De kans bestaat dan ook dat het probleem nog groter is dan gedacht.
Het beveiligingsgat zorgt voor ernstige beveiligingsrisico's voor gebruikers. Gebruikers die verbinding leggen met een onvertrouwd WiFi-netwerk kunnen slachtoffer worden van man-in-the-middle-aanvallen. Hierbij leidt een hacker het dataverkeer van een machine om naar een eigen server. Het dataverkeer kan hierdoor worden afgeluisterd en zelfs worden aangepast.
Geen oplossing
Een oplossing voor het probleem is op dit moment nog niet beschikbaar, al heeft Apple aan Reuters beloofd op korte termijn met een update voor OS X te komen. Gebruikers kunnen op dit moment alleen het gebruik van de kwetsbare applicaties voorkomen en dus bijvoorbeeld de webbrowser Chrome of Firefox gebruiken. Ook doen Mac-gebruikers er verstandig aan onvertrouwde WiFi-netwerken te vermijden tot het probleem is opgelost.
Meer over
Lees ook
Alles werkt weer, behalve je medewerkers
Uiteindelijk draait herstel niet alleen om het moment waarop een server weer beschikbaar is of een applicatie weer online staat. Het gaat erom dat medewerkers hun werk weer veilig kunnen doen. Wat mij betreft hoort endpoint access recovery daarom een vaste plek te krijgen in een continuïteitsplan.
Genetec-onderzoek toont aan dat retailers fysieke beveiliging breder inzetten dan diefstalpreventie
Het ‘2026 State of Physical Security Report’ laat zien dat retailers fysieke beveiliging inzetten voor efficiëntere bedrijfsvoering, veiligheid voor medewerkers en het moderniseren van verouderde infrastructuur
Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'
De Nederlandse cybersecurityspecialist Northwave Cyber Security introduceert een Cyber Resilience Act CRA Quick Scan, waarmee organisaties snel inzicht krijgen in hun huidige volwassenheid, de belangrijkste risico's en de stappen die nodig zijn om aan de wetgeving te voldoen.



