MacのSpotlightにセキュリティ脆弱性。発見したのは因縁のライバル
Microsoft Threat Intelligenceが「Sploitlight」と命名、位置情報や顔認識データなど機密情報が標的に

macOSのSpotlight機能に関するセキュリティ脆弱性が発見され、悪意のある攻撃者がユーザーの機密ファイルデータにアクセスできる可能性があることが明らかになった。Microsoft Threat Intelligenceが詳細を発表した。
Microsoftの脅威情報チームは、この攻撃手法を「Sploitlight」と命名している。これは、Spotlightプラグインを悪用したエクスプロイトであることに由来する。この脆弱性は、macOSのTCC(Transparency, Consent, and Control)保護機能を回避し、Apple Intelligenceにキャッシュされた機密情報を窃取する可能性がある。
Apple Intelligenceの機密データが標的に
この脆弱性により、攻撃者は通常ユーザーの同意なしにはアクセスできない個人情報にアクセスできる恐れがある。具体的には、正確な位置情報データ、写真や動画のメタデータ、Photo Libraryの顔認識データ、検索履歴、AIメール要約、ユーザー設定などが含まれる。
TCCは、アプリがユーザーの同意なしに個人情報にアクセスすることを防ぐように設計されているが、Microsoftの研究者はSpotlightが取り込むアプリバンドルを改変することで、この制限を回避する方法を発見した。
既に修正済み、早期対応でサイバー攻撃は回避
重要な点として、この脆弱性は実際に悪用される前にAppleによって修正されている。Microsoftがこの脆弱性の詳細をAppleと共有し、Appleは3月31日にリリースされたmacOS 15.4およびiOS 15.4のアップデートで問題を解決した。
Appleのセキュリティサポート文書によると、この問題は「データ編集の改善」により対処されたとされている。同時にAppleは、Microsoftから報告された他の2つの脆弱性についても、シンボリックリンクの検証改善と状態管理の改善により修正している。
MicrosoftはCVE-2025-31199として識別されるこの脆弱性について、「この攻撃手法は決して積極的に悪用されることはなかった」と強調している。これは、Appleが情報開示前に修正を完了できたためである。
エクスプロイトの動作原理に関する詳細な技術情報は、Microsoftのウェブサイトで確認できる。
もっと読む

Apple、学生向けに最大24,000円分のGift Cardプレゼント。4月8日まで

Steve Jobs Theaterの階段もApple Storeの”木”も再現。Appleにインスパイアされまくりのスタジオがすげぇ

人気カメラアプリ「Halide」創業者、Appleのデザインチームに電撃加入

LAのAppleイベント、結局Creator Studioの体験会だった模様。MacBook Pro発表はなし

クック船長がホワイトハウスでメラニア夫人のドキュメンタリー試写会に出席→物議を醸している理由

新Siri、Safari・Music・TVに”深く統合”か。個別チャットボット計画から方針転換

Gemini搭載の「新型Siri」、2月後半に発表か。”大変身”の進化に期待

Appleが長年放置しているバグをまとめた皮肉たっぷりのサイトが登場。”人類の損失額”を計算できる

Apple、SiriをGoogleに”預ける”計画か。iOS 27で方針大転換の噂

Apple次期CEO候補、ついにデザイン部門も掌握。”最重要ポスト”を獲得か

「AIでiPhoneホーム画面を変える新機能」の提案→みんな大好きフェデリギが却下

Appleのホームハブ、実は「ロボット」かも?回転ベース搭載で2026年春登場か

Apple、社内で”ChatGPT風AI”を密かに展開?従業員の生産性向上に活用中、らしい

Apple、AirTagサイズの”AIピン”開発中か。カメラ2つ搭載で2027年登場の噂

次世代Siri、チャットボット化か。ChatGPT対抗で6月に発表の噂

Appleのサプライヤー・Luxshareがランサムウェア攻撃受けて1TB超の機密データ流出、未発表製品情報も含まれる可能性

28人全員の声をAI再現、Apple Fitness+担当者が明かした”妥協できない理由”

Apple Fitness+、日本上陸前に2人のクリエイターが米国スタジオで体験!めっちゃ格好良いから是非見て!

公式トレーナーが語るApple Fitness+の魅力「5分でOK」「狭いスペースでOK」【イベントレポート】

