
Siber güvenlik dünyası, Apple’ın işletim sistemi macOS’i hedef
alan ciddi bir güvenlik zafiyeti dalgasıyla çalkalanıyor. Güvenlik
firması XM Cyber, standart kullanıcı hesaplarının hiçbir yönetici
(admin) yetkisine ihtiyaç duymadan, lider kurumsal güvenlik
araçlarını tamamen devre dışı bırakmasına izin veren tehlikeli bir
yöntem keşfetti.
Yönetici Yetkisi Olmadan Güvenlik Duvarı
Çöküyor
Keşfedilen tekniği siber pazar için kritik kılan en önemli
unsur, saldırganların sistemde kök (root) veya yönetici yetkilerine
sahip olma zorunluluğunu ortadan kaldırması. XM Cyber
araştırmacıları, bu yöntemi kullanarak kurumsal dünyada yaygın
olarak tercih edilen CrowdStrike Falcon ve Kandji gibi dev güvenlik
çözümlerini başarıyla etkisiz hale getirmeyi başardı.
Söz konusu teknik uzaktan yürütülen bir siber saldırı olmasa da,
bir şekilde hedef Mac cihazında standart bir kullanıcı hesabı ele
geçiren saldırganların ilk işi bu açığı kullanmak oluyor.
Saldırganlar sisteme sızdıktan sonra, derinlemesine hareket etmeden
önce kendilerini ele verebilecek izleme ve koruma araçlarını bu
yöntemle görünmez kılıyor.
Apple’ın Güvenilir İletişim Kanalı “XPC”
Hedefte
Saldırının merkezinde, macOS uygulamalarının ve arka plan
servislerinin birbiriyle güvenli iletişim kurmasını sağlayan Apple
çerçevesi XPC (XPC Services) yer alıyor. Geliştiriciler,
kullanıcıların yaptığı işlemleri sisteme iletmek ve yönetici
eylemleri talep etmek için bu altyapıyı kullanıyor.
XM Cyber, bazı yazılım geliştiricilerin hassas XPC yöntemlerini
doğrularken kod imzalama güvenine aşırı güvendiğini belirtiyor.
Saldırı süreci ise tam bu noktada başlıyor:
Kullanıcı meşru ve Apple tarafından imzalanmış güvenli bir
uygulamayı başlatıyor.
macOS, bu uygulamanın güven parmak izini sisteme önbellekliyor.
Saldırgan, uygulama paketinin belirli bölümlerini kötü amaçlı
bir kodla değiştirse bile sistemdeki “güven ilişkisi” önbellekten
dolayı korunmaya devam ediyor.
Bu sayede standart bir kullanıcı hesabı, normalde sadece üst düzey
güvenli bileşenlere açık olan ayrıcalıklı XPC yöntemlerini
tetikleyerek güvenlik yazılımını sistemden kaldırabiliyor veya
durdurabiliyor.
İlk Yama Geldi: CVE-2026-39118
Bu tehlikeli yöntemin sergilenmesi için macOS’in çekirdek
(kernel) istismarına veya Sistem Bütünlüğü Koruması’nın (SIP)
atlatılmasına gerek kalmadı. Bulguların ardından hızlıca aksiyon
alan kurumsal yönetim platformu Kandji, kendi sistemindeki bu açığı
yamaladı ve zafiyete resmi olarak CVE-2026-39118 kodunu atadı.
Gözler diğer güvenlik üreticilerine çevrilmişken, Apple cephesinden
henüz resmi bir güvenlik danışma belgesi yayınlanmadı.
“XPC Hunter” Aracı Black Hat Etkinliğinde
Tanıtılacak
Siber güvenlik dünyasında büyük ses getirmesi beklenen bu
araştırmanın tüm detayları, Ağustos 2026’da Las Vegas’ta
düzenlenecek olan saygın Black Hat Arsenal etkinliğinde masaya
yatırılacak. XM Cyber araştırmacıları, etkinlik kapsamında bu
açıkları tespit etmeye yarayan XPC Hunter adını verdikleri açık
kaynaklı bir aracı da kamuoyuyla paylaşacak.
Kurumsal Mac Ağları Nasıl Korunacak?
Uzmanlar, bu tekniğin kullanılabilmesi için cihazda fiziksel
veya oturum bazlı bir kullanıcı erişimi gerektiğinin altını
çiziyor. Şirketlerin ve bireysel Mac kullanıcılarının siber savunma
hatlarını güçlü tutması için şu önlemleri alması hayati önem
taşıyor:
Çok Faktörlü Kimlik Doğrulama (MFA): İlk giriş
aşamasında korsanları engellemek için tüm hesaplarda zorunlu
tutulmalı.
Güçlü Parola Politikaları: Tahmin edilmesi zor
ve karmaşık parolalar tercih edilmeli.
Düzenli Güncelleme: Başta MDM (Cihaz Yönetimi)
ve endpoint (uç nokta) koruma yazılımları olmak üzere, macOS
işletim sistemi her zaman en güncel sürümde tutulmalı.

Yorumlar kapalı.