Mastodon Mastodon Mastodon Mastodon

Wie die Änderung von macOS Full Disk Access KI-Agenten und die Datensicherheit trifft

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Apple hat Pläne angekündigt, die Mechanik der Einstellung macOS Full Disk Access zu ändern, sodass der Zugriff auf den kompletten Inhalt des Datenträgers nur noch durch eine klar bewusste Aktion des Nutzers gewährt wird – vor dem Hintergrund von Vorfällen mit KI-Agenten, die Zugriff auf private Nachrichten und andere vertrauliche Daten erhalten hatten; betroffen sind alle macOS-Nutzer, insbesondere diejenigen, die Anwendungen wie Meta Muse und ChatGPT für Mac installieren, und die wichtigste praktische Schlussfolgerung bereits jetzt lautet: Überprüfen Sie die Liste der Programme mit Full Disk Access und minimieren Sie die Privilegien von KI-Werkzeugen.

Technische Details: Was Apple ändert und warum

Die Einstellung Full Disk Access (FDA) wurde in macOS Mojave 10.14 eingeführt und wird über den Bereich „Privacy & Security“ in den Systemeinstellungen verwaltet. Sie erlaubt einer Anwendung, die standardmäßigen Beschränkungen für den Zugriff auf Daten anderer Programme (Mail, Messages, Safari, Time Machine usw.) zu umgehen und praktisch mit dem vollständigen Inhalt des Benutzerlaufwerks zu arbeiten – das ist für Backups und einige Sicherheitswerkzeuge kritisch, vergrößert aber den potenziellen Schaden im Fall einer Kompromittierung dieser Anwendung erheblich. Eine offizielle Beschreibung des Mechanismus ist in der Apple-Hilfe verfügbar: Anleitung zu Full Disk Access für macOS.

In einer aktuellen Mitteilung an Entwickler stellt Apple ausdrücklich fest, dass eine Reihe von Anwendungen Full Disk Access auf eine Weise nutzen, die „Nutzer gefährden kann, indem sie den gesamten Systeminhalt, einschließlich Dateien, E-Mails, Nachrichten und Browserverlauf, ohne vollständiges Verständnis durch den Nutzer öffnet“. Für Kommunikationsanwendungen betrifft das auch die Korrespondenz Dritter, mit denen kommuniziert wird. Der Hersteller kündigt an, die Logik so zu ändern, dass ein solcher Zugriff nur als Folge einer eindeutig geäußerten Handlung des Nutzers gewährt wird und nicht mittelbar oder über nicht eindeutige Dialoge. Details zur Umsetzung und zum Zeitplan wurden bisher nicht bekanntgegeben, die Position ist jedoch in der offiziellen Ankündigung festgehalten: Mitteilung für Apple-Entwickler.

Das zentrale Motiv der Änderungen formuliert Apple wie folgt: Je stärker KI-Agenten „immer leistungsfähiger und autonomer“ werden, desto „signifikant“ wachsen die Risiken ihrer Arbeit mit vollständigem Zugriff auf den Datenträger. De facto erkennt der Hersteller an, dass die Kombination aus (1) sehr weitreichenden Rechten auf Betriebssystemebene und (2) einem autonomen Verhalten, das von einem komplexen Modell mit externen Verbindungen gesteuert wird, das Bedrohungsmodell für macOS verändert.

Meta Muse und ChatGPT für Mac: Praktische Vorfälle rund um privilegierte KI-Agenten

Muse: Persönlicher Agent mit Systemprivilegien

Muse von Meta wird als „persönlicher KI-Agent“ positioniert, der in einer dedizierten virtuellen Linux-Maschine in der Meta-Cloud arbeitet und eng in die Arbeitsumgebung des Nutzers integriert ist. Eine offizielle Produktbeschreibung findet sich auf der Meta-Website: Muse-Seite, und der Ansatz zu Sicherheit und Berechtigungen wird in einem separaten Unternehmensbeitrag erläutert: Überblick zu Sicherheit und Safety von Muse.

Auslöser für die verstärkte Aufmerksamkeit war ein Fall, bei dem der Agent nach der Gewährung von Full Disk Access für Muse auf dem Mac Zugriff auf die privaten iMessage-Nachrichten des Nutzers erhielt. Meta stellte später klar, dass für das Lesen der Nachrichten zwei Bedingungen erfüllt sein müssen: (1) Full Disk Access ist auf macOS-Ebene erlaubt und (2) der spezielle Messages connector ist innerhalb der Muse-Einstellungen aktiviert. Der Chief Technology Officer von Meta betonte, dass die Integration mit Messages „nur bei expliziter Aktivierung“ erfolgt und der Agent den Inhalt von Nachrichten nur lesen kann, wenn beide Bedingungen gleichzeitig erfüllt sind, siehe die Erklärung im Beitrag des CTO von Meta.

Der Vorfall legte ein systemisches Problem offen: Selbst wenn der Hersteller die Integration ehrlich dokumentiert, ist der Endnutzer nicht immer in der Lage, das Gesamtrisiko aus der Kombination von Full Disk Access und einem leistungsfähigen KI-Agenten mit Netzwerkverbindung, Zugriff auf Mikrofon, Kamera, Dateisystem, Kalender usw. zu bewerten. Der Fehler liegt damit weniger in der Implementierung als in der Privilegienmodellierung.

not-a-mused: Wie ein lokaler Prozess einen KI-Agenten „reiten“ kann

Eine weitere Risikodimension zeigte eine als Proof of Concept entwickelte Forschungsarbeit mit dem Namen not-a-mused, die auf den Muse-Client für macOS abzielte. Die Schwachstelle (inzwischen von Meta behoben) erlaubte jedem lokalen Prozess ohne erhöhte Privilegien, ein Authentifizierungstoken für das Muse-Konto zu erhalten. Über die undokumentierte Einstellung endo_voyager_dictation_endpoint konnte ein Angreifer den Diktatverkehr umleiten, Sprachbefehle und Textanfragen abfangen sowie manipulieren und so den legitimen KI-Agenten zwingen, beliebige Aktionen im Namen des Nutzers auszuführen.

Der zentrale Schluss des Forschers: Muse verfügt über einen deutlich umfassenderen Zugriff auf Systemdaten und -funktionen als typische lokale Schadsoftware, wodurch die Kompromittierung gerade dieser Anwendung sie zu einer bequemen „Brücke“ für die Ausweitung von Zugriffsrechten und die massenhafte Sammlung sensibler Daten macht.

ChatGPT für Mac und CVE‑2026‑100754

Ähnliche Prinzipien zeigte eine Schwachstelle in der offiziellen Anwendung ChatGPT für macOS, die unter CVE‑2026‑100754 verfolgt wird. Laut CVE-Beschreibung konnte ein Implementierungsfehler es einem Angreifer ermöglichen, die Kontrolle über die Anwendung zu übernehmen und sich unbefugten Zugriff auf Chatprotokolle und andere von der Anwendung gespeicherte Daten zu verschaffen. Der Eintrag zur Schwachstelle ist sowohl auf der Website des CVE-Programms verfügbar (CVE‑2026‑100754-Karte) als auch in der NVD-Datenbank: NVD-Details zu CVE‑2026‑100754.

OpenAI hat das Problem anerkannt und ein Update für die Mac-Anwendung veröffentlicht, was im Changelog dokumentiert ist: Changelog für die ChatGPT-Anwendung. Die Kombination aus einer verwundbaren KI-Client-Anwendung, die große Mengen sensibler Daten speichert, und erweiterten Systemprivilegien macht die Anwendung erneut zu einem hochattraktiven Ziel.

Bedrohungskontext: Privilegierter KI-Agent als neue „Risikokonzentrationsstelle“

Sowohl Meta als auch unabhängige Forscher betonen, dass KI-Agenten eine privilegierte Stellung im Nutzer-Ökosystem einnehmen: Sie haben breiten Zugriff auf Daten, können Dateien erstellen und verändern, mit Kalender, E-Mail, Geolokation und anderen Diensten interagieren. Die offizielle Meta-Hilfe beschreibt die Situation entsprechend: Der Agent kann im Namen des Nutzers handeln, indem er einen vertrauenswürdigen Zugriff auf das Ökosystem nutzt, siehe das Meta-Handbuch zur privilegierten Stellung von KI-Werkzeugen.

Journalistische Recherchen zeigen zusätzlich, dass Werkzeuge wie Muse detaillierte Profile nicht nur des Nutzers selbst, sondern auch seines Umfelds – Freunde, Familie, Kollegen – auf Basis der Korrespondenz, Kalender und anderer Datenquellen erstellen. Beispiele für eine solche Analyse sind im Wired-Artikel über Datenprofiling durch Muse beschrieben.

In der Summe bedeutet dies, dass aus Sicht der Bedrohungen ein KI-Agent mit Full Disk Access zu einem „zentralisierten Knoten“ des Risikos wird: Die Kompromittierung einer einzigen Anwendung kann Zugang zu sämtlicher Kommunikation, Arbeitsdokumenten und Aktivitätshistorie des Nutzers verschaffen.

Auswirkungsanalyse: Wer sich zuerst Sorgen machen sollte

Besonders verwundbar erscheinen folgende Nutzer- und Organisationskategorien:

  • Journalisten, Menschenrechtsaktivisten, politische Aktivisten – jede Leckage von Korrespondenz, Entwürfen und Kontakten aus einem privilegierten KI-Agenten erzeugt direkte physische und rechtliche Sicherheitsrisiken.
  • Unternehmensnutzer von macOS, die KI-Agenten zur Steigerung der Produktivität einsetzen (E-Mail-Bearbeitung, Protokollierung von Meetings, Aufgabenautomatisierung) – über solche Anwendungen kann ein breites Spektrum interner Daten kompromittiert werden.
  • Entwickler und technische Fachkräfte, die KI-Werkzeuge für die Arbeit mit Quellcode und Konfigurationen nutzen – der Zugriff des KI-Agenten auf Repositories und Konfigurationsdateien mit Geheimnissen macht ihn zu einem komfortablen Vektor für den Diebstahl von geistigem Eigentum und Zugangsschlüsseln.

Ohne Gegenmaßnahmen sehen Szenarien wie folgt aus:

  • Lokale Schadsoftware ohne eigene Privilegien nutzt eine Schwachstelle im KI-Client, um Zugriff auf das Token oder die Kommunikationskanäle des Agenten zu erhalten und anschließend dessen erweiterte Rechte zu nutzen;
  • Ein Angreifer, der sich aus der Ferne Zugang zum Konto des KI-Agenten verschafft (über ein kompromittiertes Token oder Passwort), extrahiert und systematisiert sämtliche vom Agenten gesammelten Informationen;
  • Fehler in der Konfiguration (z.B. ein aktivierter Messages connector bei vorhandenem Full Disk Access) erweitern den tatsächlichen Zugriffsperimeter des Agenten ohne eine bewusste Entscheidung des Nutzers.

Für Unternehmen bedeutet dies steigende Risiken:

  • Datenabflüsse von Geschäftsgeheimnissen und personenbezogenen Kundendaten über „smarte Assistenten“;
  • Erschwerte Einhaltung regulatorischer Datenschutzanforderungen, da die Informationskonzentrationsstelle (KI-Agent) in bestehenden Systemregistern und Datenflussübersichten oft unzureichend berücksichtigt ist;
  • Eine zusätzliche Angriffsoberfläche für lokale Angreifer und Schadsoftware, die nicht auf eine direkte Rechteausweitung zielt, sondern darauf, bereits privilegierte Anwendungen zu „reiten“.

Praktische Empfehlungen: Was vor den Apple-Updates zu tun ist

Für Administratoren und fortgeschrittene macOS-Nutzer

  1. Audit von Full Disk Access
    • Öffnen Sie System Settings → Privacy & Security → Full Disk Access.
    • Erstellen Sie eine Liste aller Anwendungen mit vollem Zugriff.
    • Deaktivieren Sie Full Disk Access für KI-Clients und andere Anwendungen, für die er nicht geschäftskritisch ist.
  2. Minimierung der Integrationen von KI-Agenten
    • Deaktivieren Sie in Muse und ähnlichen Produkten Integrationen mit Messengern, Kalender und E-Mail, wenn Sie darauf verzichten können.
    • Prüfen Sie für Muse gesondert, ob der Messages connector deaktiviert ist, sofern es keinen klaren Grund für seine Nutzung gibt (zumal er laut Meta eine „optionale“ Funktion ist, siehe den Kommentar des CTO von Meta).
  3. Aktualisierung verwundbarer Anwendungen
    • Stellen Sie sicher, dass die ChatGPT-App für Mac auf eine Version aktualisiert wurde, in der CVE‑2026‑100754 behoben ist (orientieren Sie sich an der jeweils neuesten Version im offiziellen Changelog).
    • Prüfen Sie auf Updates für Muse unter macOS, da Meta die demonstrierte Schwachstelle im Zusammenhang mit unautorisiertem Token-Zugriff bereits behoben hat.
  4. Trennung von Kontexten
    • Erwägen Sie die Nutzung eines separaten macOS-Benutzers oder einer separaten Workstation für KI-Agenten, die erweiterte Rechte benötigen.
    • Bewahren Sie auf einem System mit einem privilegierten KI-Agenten keine Daten auf, deren Kritikalität offensichtlich höher ist als der Nutzen durch den Einsatz des Agenten.

Für Entwickler von KI-Clients unter macOS

  1. Prinzip minimal notwendiger Rechte
    • Verzichten Sie auf die Anforderung von Full Disk Access, wenn sich die Aufgabe mit gezielten Berechtigungen lösen lässt (Dialog zur Ordnerauswahl, Zugriff nur auf „Documents“ usw.).
    • Wenn FDA dennoch erforderlich ist (z.B. für die Indexierung von Dateien), trennen Sie Funktionen klar: Ein Modul mit vollem Zugriff sollte nicht mehr Netzwerkfunktionen besitzen als unbedingt nötig.
  2. Transparenz gegenüber dem Nutzer
    • Erläutern Sie in der Benutzeroberfläche eindeutig, auf welche Datentypen der KI-Agent durch die Aktivierung von Full Disk Access und zusätzlichen Konnektoren (E-Mail, Nachrichten, Kalender) zugreifen kann.
    • Implementieren Sie separate Schalter für jeden Integrationstyp statt einer einzigen allgemeinen Option „Voller Zugriff“.
  3. Schutz interner Kanäle und Tokens
    • Speichern Sie Tokens und sensible Einstellungen in geschützten macOS-Speichern (z.B. Keychain) und nicht in Konfigurationsdateien, auf die alle lokalen Prozesse zugreifen können.
    • Minimieren Sie den Einsatz undokumentierter interner Einstellungen und prüfen Sie sorgfältig, ob sie von fremden Prozessen verändert werden können.

Die zentrale Schlussfolgerung: Full Disk Access in Verbindung mit KI-Agenten macht jede solche Anwendung zu einem Hochrisikopunkt im macOS-Ökosystem. Daher sollten bereits vor der Einführung neuer Apple-Mechanismen die Liste der Programme mit vollem Festplattenzugriff überprüft, überflüssige Konnektoren (wie etwa die Messages-Integration in Muse) deaktiviert und KI-Clients – einschließlich ChatGPT für Mac – auf Versionen mit geschlossenen Schwachstellen aktualisiert werden.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.