MacのSpotlightにセキュリティ脆弱性。発見したのは因縁のライバル
Microsoft Threat Intelligenceが「Sploitlight」と命名、位置情報や顔認識データなど機密情報が標的に

macOSのSpotlight機能に関するセキュリティ脆弱性が発見され、悪意のある攻撃者がユーザーの機密ファイルデータにアクセスできる可能性があることが明らかになった。Microsoft Threat Intelligenceが詳細を発表した。
Microsoftの脅威情報チームは、この攻撃手法を「Sploitlight」と命名している。これは、Spotlightプラグインを悪用したエクスプロイトであることに由来する。この脆弱性は、macOSのTCC(Transparency, Consent, and Control)保護機能を回避し、Apple Intelligenceにキャッシュされた機密情報を窃取する可能性がある。
Apple Intelligenceの機密データが標的に
この脆弱性により、攻撃者は通常ユーザーの同意なしにはアクセスできない個人情報にアクセスできる恐れがある。具体的には、正確な位置情報データ、写真や動画のメタデータ、Photo Libraryの顔認識データ、検索履歴、AIメール要約、ユーザー設定などが含まれる。
TCCは、アプリがユーザーの同意なしに個人情報にアクセスすることを防ぐように設計されているが、Microsoftの研究者はSpotlightが取り込むアプリバンドルを改変することで、この制限を回避する方法を発見した。
既に修正済み、早期対応でサイバー攻撃は回避
重要な点として、この脆弱性は実際に悪用される前にAppleによって修正されている。Microsoftがこの脆弱性の詳細をAppleと共有し、Appleは3月31日にリリースされたmacOS 15.4およびiOS 15.4のアップデートで問題を解決した。
Appleのセキュリティサポート文書によると、この問題は「データ編集の改善」により対処されたとされている。同時にAppleは、Microsoftから報告された他の2つの脆弱性についても、シンボリックリンクの検証改善と状態管理の改善により修正している。
MicrosoftはCVE-2025-31199として識別されるこの脆弱性について、「この攻撃手法は決して積極的に悪用されることはなかった」と強調している。これは、Appleが情報開示前に修正を完了できたためである。
エクスプロイトの動作原理に関する詳細な技術情報は、Microsoftのウェブサイトで確認できる。
もっと読む

Tim Cookの”自然体”が見られる貴重映像。Apple 50周年インタビューでiPod・iPhone秘話を語る

Apple 50周年、すべての動きをまとめてお届け #Apple50th

Apple創立50周年、本日4月1日。公式サイトに特別アニメーションが登場

Apple 50周年、限定Tシャツ・ピン・ポスター配布。今夜のトリはポール・マッカートニー

イラン革命防衛隊がAppleやGoogle、Nvidiaなど米企業18社を「攻撃対象」に指定したらしい

Tim Cook、Apple創業50周年を記念してNasdaqのオープニングベルを鳴らす

Apple Fitness+に「ランニングの時間」追加。東京コースも配信

Apple50周年を「自分の人生」と重ねて振り返れるWebアプリ「My Apple 50」がすごい

Apple50周年フィナーレのヘッドライナー、ガーマン氏のヒントが意味深すぎる

Apple 50周年記念、Mori Calliopeライブレポート。表参道が”Think Different”な夜になった

Apple50周年の寄せ書きが熱すぎる。あなたの”りんごの記憶”も聞かせてほしい

Apple創業50周年、日本での記念イベントが決定。Mori Calliopeが表参道でライブパフォーマンス

Apple、企業向けデバイス管理を無料化。新プラットフォーム「Apple Business」を4月14日に提供開始

Apple 50周年のフィナーレはApple Parkか。次期CEO候補が”主役”に?

BTS、6年ぶりフルアルバム『ARIRANG』の全貌をApple Musicで語る

Apple Watchの血中酸素機能、米国で使い続けられる見通し。ITC判事が「侵害なし」と判断

Apple 50周年イベント、次はパリ。GarageBandライブやフレンチ・タッチの祭典が3月25日から

2026年のApple新製品、まだ12個もあるらしい。折畳iPhone・有機EL MacBook・スマートホームハブなど

Tim Cook、創業50周年で中国訪問。App Store手数料は30%→25%に引き下げ済み

