Apple verschärft macOS-Vollzugriff für KI-Agenten
KI-generiertes Bild

Apple verschärft macOS-Vollzugriff für KI-Agenten

Apple plant strengere Kontrollen für den macOS-Vollzugriff, nachdem gezeigt wurde, dass KI-Agenten private Nachrichten und Dateien ohne klare Zustimmung offenlegen.

Apple bereitet sich darauf vor, den macOS-Vollzugriff (Full Disk Access), eine mächtige Datenschutzeinstellung, einzuschränken, nachdem das Unternehmen gewarnt hat, dass einige KI-Agenten sie auf eine Weise nutzen, die weit mehr persönliche Daten preisgibt, als den Nutzern bewusst ist. Das Unternehmen kündigte an, die Steuerung so zu aktualisieren, dass dieser tiefe Systemzugriff nur nach einer ausdrücklichen Benutzeraktion gewährt wird, da die derzeitige Konfiguration es Anwendungen ermöglichen kann, Dateien, E-Mails, Nachrichten und sogar den Browserverlauf ohne volles Wissen der Nutzer zu lesen.

Die Einstellung „Vollzugriff“ wurde mit macOS Mojave, Version 10.14, eingeführt. Sie befindet sich unter „Datenschutz & Sicherheit“ in den Systemeinstellungen und gibt Nutzern die Kontrolle darüber, welche Programme auf geschützte Daten von Mail, Nachrichten, Safari und Time-Machine-Backups zugreifen können. Wenn sie für eine App aktiviert ist, kann diese App normale Beschränkungen umgehen und Systemdateien lesen und schreiben, auf die andere Programme normalerweise nicht zugreifen können. Diese Zugriffsebene ist für legitime Werkzeuge wie Sicherheitsscanner und Backup-Software unerlässlich, die tiefe Einblicke benötigen, um ihre Aufgaben zu erfüllen. Doch dieselbe Macht ist gefährlich, wenn sie in die Hände von Software gerät, die die Nutzer nicht verstehen oder die kompromittiert werden kann.

Apple erklärte, dass die Einstellung die Datenschutzkontrollen, die private Daten schützen sollen, weitgehend umgeht und dass mit zunehmender Fähigkeit und Autonomie der KI-Agenten die mit dieser Zugriffsebene verbundenen Risiken erheblich wachsen werden. Das Unternehmen fügte hinzu, dass es sich verpflichtet fühlt, sicherzustellen, dass die Nutzer diese Risiken klar verstehen, bevor sie einen solchen Zugriff gewähren, damit sie fundierte Entscheidungen über ihre eigenen Daten und ihre Privatsphäre treffen können. Apple nannte kein Datum für die Einführung der neuen Kontrollen. Das Unternehmen nannte keine bestimmte App, aber die Ankündigung scheint auf einen kürzlichen Bericht über Metas agentisches Werkzeug Muse zu folgen.

Muse wird als persönlicher KI-Agent beworben, der nach dem Vorbild von OpenClaw entwickelt wurde und auf einer dedizierten Linux-VM in Metas Cloud läuft. Laut dem Bericht griff Muse auf die privaten iMessages eines Journalisten zu, nachdem dieser ihm den Vollzugriff gewährt hatte. Meta hat inzwischen klargestellt, dass für Muse, um private Nachrichten eines Nutzers lesen zu können, zwei Berechtigungen aktiv sein müssen: die macOS-Einstellung „Vollzugriff“ muss gewährt sein, und ein Nachrichten-Connector innerhalb von Muse muss aktiviert sein. Metas CTO David Singleton sagte, dass die Nachrichten-Integration in der Muse-Mac-App opt-in ist und Muse nur dann auf Nachrichteninhalte zugreifen kann, wenn sowohl die Systemberechtigung als auch der Connector eingeschaltet sind. Diese Unterscheidung ist wichtig, weil sie zeigt, dass der Vollzugriff allein nicht ausreicht, damit Muse Nachrichten lesen kann; eine separate In-App-Einstellung muss ebenfalls aktiviert sein.

Der Zeitpunkt von Apples Änderung folgt auch auf die Forschung des Sicherheitsforschers Patrick Wardle, der einen Proof-of-Concept-Exploit für eine Zero-Day-Schwachstelle in der Muse-Mac-App demonstrierte. Der Exploit mit dem Namen not-a-mused ermöglichte es jeder App oder jedem Terminalbefehl, das Token zu erhalten, das einen Nutzer bei seinem Muse-Konto authentifiziert. Meta hat diese Schwachstelle inzwischen gepatcht. Wardle erklärte, dass die Schwachstelle es einem nicht privilegierten lokalen Prozess erlaubte, den Diktierverkehr von Muse umzuleiten und das der App bereits gewährte Vertrauen und den Zugriff zu missbrauchen. Da Muse möglicherweise weitaus umfassenderen Zugriff hat als gewöhnliche lokale Malware, wird es zu einem besonders nützlichen Ziel für die Ausweitung von Privilegien und Zugriffsrechten. Der Exploit nutzte eine undokumentierte Einstellung namens endo_voyager_dictation_endpoint, die keine besonderen Privilegien erforderte. Damit konnte ein lokaler Angreifer diktierte Audiodaten und Eingabeaufforderungen abfangen, schädliche Eingabeaufforderungen einschleusen und den Muse gewährten Zugriff für andere schädliche Handlungen missbrauchen. Mit anderen Worten: Ein bösartiges Programm auf demselben Mac konnte die Berechtigungen des KI-Assistenten kapern und damit auf private Daten zugreifen.

Wardle wird auch die Meldung einer weiteren Schwachstelle zugeschrieben, die als CVE-2026-100754 verfolgt wird und in OpenAIs ChatGPT-App für Mac auftrat. Diese Schwachstelle hätte ausgenutzt werden können, um den KI-Assistenten zu übernehmen und einem Angreifer unbefugten Zugriff auf Chat-Protokolle und andere von der App gespeicherte Daten zu verschaffen. Die Quelle gibt nicht an, ob ein Patch für dieses Problem veröffentlicht wurde.

Diese Erkenntnisse zeigen, wie agentische Werkzeuge eine privilegierte Position einnehmen, umfangreiche Daten sammeln und mit vielen Teilen des Betriebssystems interagieren können, einschließlich des Schreibens von Dateien auf die Festplatte, der Verwendung von Mikrofon und Kamera, der Erstellung von Kalenderereignissen, des Versendens von E-Mails und der Überwachung des Standorts. Diese breite Reichweite vergrößert die Angriffsfläche und schafft Möglichkeiten für einen Gegner, den Zugriff zu missbrauchen und sensible Daten zu stehlen. Für Unternehmen und IT-Teams ist die Änderung eine Erinnerung daran, dass umfassende Berechtigungen ein nützliches Automatisierungswerkzeug in ein Risiko verwandeln können. Wenn ein KI-Assistent mit Vollzugriff später kompromittiert wird, erbt ein Angreifer denselben Zugriff. Der Muse-Exploit zeigt, wie ein lokaler Angreifer den Datenverkehr einer KI-App umleiten und dann deren Berechtigungen nutzen kann, was eine Form der Rechteausweitung darstellt. Unternehmen sollten KI-Agenten wie jede andere Software mit tiefem Systemzugriff behandeln und das Prinzip der geringsten Rechte anwenden: Gewähren Sie nur die Berechtigungen, die eine App wirklich benötigt, und überprüfen Sie diese Berechtigungen regelmäßig.

Für Unternehmen, die macOS-Geräte verwalten oder Dienste neben KI-Assistenten betreiben, kann die sicherheitsorientierte IT- und Beratung von AEU-I dabei helfen, zu überprüfen, welche Anwendungen tatsächlich umfassenden Systemzugriff benötigen, und unnötige Berechtigungen zu reduzieren.

So schützen Sie sich

  1. Öffnen Sie die Systemeinstellungen, gehen Sie zu Datenschutz & Sicherheit und dann zu Vollzugriff, und entfernen Sie jede App, der Sie nicht absolut vertrauen, insbesondere KI-Assistenten.
  2. Aktivieren Sie den Vollzugriff nur, wenn eine App danach fragt und Sie verstehen, warum sie alle Ihre Dateien, E-Mails und Nachrichten sehen muss.
  3. Deaktivieren Sie in jedem KI-Assistenten optionale Konnektoren oder Integrationen wie den Zugriff auf Nachrichten, es sei denn, Sie nutzen sie wirklich.
  4. Halten Sie Ihren Mac und alle Apps auf dem neuesten Stand, denn Updates liefern Korrekturen wie die, die die Muse-Schwachstelle behoben hat.
  5. Wenn Sie in der Vergangenheit umfassenden Zugriff gewährt haben, überprüfen Sie ihn einmal im Monat und widerrufen Sie alles, was Sie nicht mehr benötigen.

Schwachstellen & Lösungen

  • CVE-2026-100754 CVE-2026-100754 is a vulnerability in OpenAI's ChatGPT app for Mac reported by Patrick Wardle that could let an attacker take over the assistant and access stored chat logs and other data, with no patch or mitigation specified in the source. Lösung & Details ansehen →

Begriffe Erklärt

  • Full Disk Access Eine macOS-Datenschutzeinstellung, die es einer bestimmten App ermöglicht, Dateien auf dem gesamten Computer zu lesen und zu ändern, einschließlich Nachrichten und Backups, wenn sie aktiviert ist.
  • AI agent Ein Programm, das mit einer gewissen Unabhängigkeit auf einem Gerät handeln kann, oft indem es E-Mails, Dateien, Kamera oder andere Apps liest, um Aufgaben auszuführen.
  • virtual machine Ein softwarebasierter Computer, der innerhalb eines anderen Computers läuft und verwendet wird, um Metas Muse in der Cloud zu hosten.
  • zero-day Eine Sicherheitslücke, die dem Hersteller unbekannt war und für die zum Zeitpunkt ihrer Entdeckung oder Ausnutzung kein Fix verfügbar war.
  • proof-of-concept Eine kleine Demonstration, dass ein Sicherheitsproblem real ist und ausgenutzt werden kann, kein vollständiger Angriff.
  • token Ein digitaler Schlüssel, der beweist, dass eine App oder ein Gerät berechtigt ist, auf ein Konto zuzugreifen, ohne erneut nach dem Passwort zu fragen.
  • connector Eine optionale Brücke innerhalb einer App, die es ihr ermöglicht, Daten von einem anderen Dienst wie Nachrichten zu lesen oder zu nutzen.
  • CVE Common Vulnerabilities and Exposures, eine gemeinsame Referenznummer, die einer bestimmten Sicherheitslücke zugewiesen wird, damit Forscher und Nutzer dieselben Informationen finden können.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver