CVE-2024-41145: Sårbarhed i Microsoft Teams til Mac
Sårbarhed i Microsoft Teams til Mac giver angribere mulighed for at overtage appens rettigheder via ondsindet kode.
Hvad er det?
En sårbarhed i Microsoft Teams til macOS gør det muligt for en angriber at “injicere” (indsætte) en ondsindet programfil i en hjælpeapp kaldet WebView.app, som Teams bruger internt. Når Teams starter, kan den ondsindede fil køre med Teams’ egne tilladelser på computeren – tilladelser som Teams normalt har fået godkendt af brugeren. Det er en såkaldt library injection-sårbarhed (CWE-347), hvilket betyder, at programmet ikke verificerer, at de filer det indlæser, er ægte og uændrede.
Hvem rammer det?
Sårbarheden rammer virksomheder og medarbejdere, der bruger Microsoft Teams (work or school) version 24046.2813.2770.1094 på en Mac-computer. Hvis din virksomhed bruger Teams til møder, chat eller samarbejde, og dine medarbejdere har Mac-computere, er I potentielt berørt. Angriberen skal dog allerede have adgang til selve Mac-computeren med en almindelig brugerkonto – det kræver altså lokal adgang eller en anden sårbarhed som første skridt.
Hvad kan ske?
En angriber, der udnytter sårbarheden, kan:
- Omgå macOS’s sikkerhedstilladelser (permissions bypass) ved at låne Teams’ allerede godkendte adgange
- Få adgang til følsomme data, som Teams har rettighed til – fx mikrofon, kamera, filer eller kontakter
- Ændre data og filer, som Teams-appen har skriveadgang til
- Gøre det uden at brugeren lægger mærke til noget, da koden kører under en velkendt og betroet app
Tilgængelighed (om Teams virker) påvirkes ikke direkte af denne sårbarhed.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 7.1 ud af 10, hvilket klassificeres som alvorlig. Angrebskompleksiteten er lav, og angriberen behøver kun en normal brugerkonto – ingen administratorrettigheder. Til gengæld kræver angrebet fysisk eller fjernadgang til selve Mac-enheden, hvilket sænker risikoen en smule i forhold til angreb der kan udføres udefra over internettet. Er dine medarbejdere på farten med deres Mac, eller deler de computere, er risikoen dog reel.
Hvad gør jeg nu?
Du bør sikre, at alle Mac-brugere i din virksomhed har opdateret Microsoft Teams hurtigst muligt. Følg disse trin:
- Opdatér Microsoft Teams: Bed alle Mac-brugere om at åbne Teams, klikke på deres profilbillede øverst og vælge “Søg efter opdateringer”. Opdater til den nyeste version.
- Aktivér automatiske opdateringer: Sørg for, at Teams og macOS er sat til at opdatere automatisk, så I ikke er sårbare næste gang en lignende fejl opstår.
- Begræns lokal adgang: Gennemgå hvem der har fysisk eller fjernadgang til virksomhedens Mac-computere – angrebet kræver lokal adgang til maskinen.
- Informér medarbejderne: Gør medarbejderne opmærksomme på, at de ikke må installere ukendte programmer på deres arbejds-Mac, da det er den primære angrebsvej.
- Overvåg unormal aktivitet: Hvis I har et it-sikkerhedssystem (fx endpoint-beskyttelse), så tjek for uventede processer, der kører under Teams.
Opdatér inden for 7 dage
Vi anbefaler, at du sikrer opdatering af Microsoft Teams på alle Mac-enheder i din virksomhed inden for den næste uge. Selvom angrebet kræver lokal adgang til computeren, er kombinationen af lav kompleksitet og høj konsekvens alvorlig nok til, at det ikke bør vente. Har din virksomhed mange hjemmearbejdende medarbejdere eller bærbare Mac-computere, der bruges uden for kontoret, bør du handle nu.
Tidslinje
Konkrete eksempler
Malware overtager Teams' kameratilladelse
En medarbejder downloader et tilsyneladende legitimt gratis program til sin arbejds-Mac. Programmet indeholder skjult ondsindet kode, som injicerer en falsk biblioteksfil i Teams’ WebView.app. Næste gang Teams starter, kører den ondsindede kode med Teams’ tilladelse til at bruge kameraet – og angriberen kan optage video uden medarbejderens viden.
Angriber omgår macOS sikkerhed via Teams
En angriber får kortvarig fysisk adgang til en ulåst Mac-computer (fx på et åbent kontormiljø). Angriberen placerer hurtigt en ondsindet library-fil det rigtige sted på computeren. Når medarbejderen efterfølgende åbner Teams, udnytter den ondsindede kode Teams’ eksisterende tilladelser og sender interne filer til en ekstern server – uden at udløse nogen sikkerhedsadvarsel fra macOS.
Kombinationsangreb via phishing og Teams-sårbarhed
En medarbejder klikker på et phishing-link og installerer ubevidst et lille program. Dette program udnytter CVE-2024-41145 til at injicere kode i Teams og bruge appens mikrofontilladelse til at lytte med på interne møder. Al lyd sendes krypteret til en ekstern angriber, mens Teams tilsyneladende fungerer helt normalt.
Ofte stillede spørgsmål
Skal jeg bekymre mig, hvis mine medarbejdere bruger Teams på Windows?
Nej. Denne sårbarhed er specifik for Microsoft Teams på macOS. Windows-versionen af Teams er ikke berørt af denne fejl. Har du kun Windows-brugere, er du ikke i fare her.
Kan en hacker angribe os direkte over internettet med denne sårbarhed?
Ikke direkte. Angriberen skal have adgang til selve Mac-computeren med en lokal brugerkonto – enten fysisk eller via en anden sårbarhed, der allerede er udnyttet. Det betyder, at risikoen er lavere end ved rene internet-angreb, men stadig reel, fx hvis en medarbejder har downloadet malware.
Hvordan ved jeg, hvilken version af Teams mine medarbejdere har?
I Teams på Mac kan du finde versionen ved at klikke på dit profilbillede øverst til højre og vælge “Om Teams”. Versionen vises her. Sammenlign med den nyeste version fra Microsoft, og opdatér hvis nødvendigt. Din it-leverandør kan hjælpe med at tjekke alle enheder på én gang.
Er vores data allerede blevet kompromitteret?
Det er svært at sige med sikkerhed uden en konkret undersøgelse. Er der ikke tegn på mistænkelig aktivitet (ukendte programmer, unormal dataoverførsel), er sandsynligheden lav. Opdatér Teams hurtigst muligt og kontakt din it-leverandør, hvis du er bekymret for, om der allerede er sket noget.
Hvad er en 'library injection', og hvorfor er det farligt?
En library (biblioteksfil) er en pakke med programkode, som en app indlæser og bruger. Ved en “library injection” narres appen til at indlæse en ondsindet fil i stedet for den rigtige. Dermed kører den ondsindede kode med appens egne tilladelser – i dette tilfælde Teams’ adgang til fx mikrofon og filer – uden at brugeren opdager det.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Den bedste løsning er opdatering. Som midlertidig foranstaltning kan du begrænse, hvem der må installere software på virksomhedens Mac-computere, og sikre at medarbejderne kun bruger betroede og godkendte programmer. Det reducerer risikoen for, at en ondsindet fil overhovedet når hen til Teams.
Ramte produkter
Microsoft — Teams
24046.2813.2770.1094
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A library injection vulnerability exists in the WebView.app helper app of Microsoft Teams (work or school) 24046.2813.2770.1094 for macOS. A specially crafted library can leverage Teams’s access privileges, leading to a permission bypass. A malicious application could inject a library and start the program to trigger this vulnerability and then make use of the vulnerable application’s permissions.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.