Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Funktioniert eine heruntergeladene Datei nach Hause? Wir haben Spotlight und Quick Look auf macOS 26 getestet

Funktioniert eine heruntergeladene Datei nach Hause? Wir haben Spotlight und Quick Look auf macOS 26 getestet

Eine Version dieser Geschichte kursiert in Sicherheitsberichten, von denen einige inzwischen von KI-Assistenten generiert wurden: Der Hintergrund-Indizierungsdämon von macOS, mdworker, ruft angeblich die Remote-Bilder in jeder heruntergeladenen HTML-Datei ab, sodass eine Datei, die Sie nie öffnen, Ihre IP-Adresse dennoch an den Absender weitergeben kann. Es ist eine gute Geschichte. Es ist auch die Art von Behauptung, die geprüft werden sollte, bevor sie wiederholt wird, also haben wir sie geprüft.

Mit einer neuen Datei passieren drei verschiedene Dinge

Die Behauptung verwischt drei verschiedene Mechanismen. Wenn eine Datei auf der Festplatte landet, übergibt der Metadatenserver von Spotlight sie an ein Importer-Plug-in, das in einem mdworker_shared-Prozess ausgeführt wird, der Text und Attribute extrahiert, sodass die Datei durchsuchbar wird (mdimport und mdls sind die Befehlszeilenfenster dazu). Wenn der Finder ein Symbol benötigt, rendert Schnelle Miniaturansicht separat ein kleines Miniaturbild. Und nur wenn Sie die Datei auswählen und die Leertaste drücken, rendert Kurzer Blick eine vollständige Vorschau. Jeder von ihnen kann sich anders verhalten, daher benötigt jeder seinen eigenen Test.

Der Test

Wir haben einen kleinen HTTP-Listener auf der Loopback-Adresse ausgeführt, der jede Anfrage mit seinem User-Agent protokolliert, und dann zwei Dateien in ~/Downloads erstellt, die darauf verweisen: eine HTML-Seite mit einem Ein-Pixel-Bild und einem externen Stylesheet sowie eine SVG-Seite mit einem eingebetteten externen Bild. Loopback hält das Experiment in sich geschlossen; Ein Remote-Tracking-Server würde dieselben Anfragen sowie Ihre öffentliche IP-Adresse erhalten.

q3-report.html (der Köder)
<html><head><title>Q3 Financial Report</title></head><body>
  <h1>Financial Summary</h1>
  <img src="http://127.0.0.1:8765/html-img.png" width="1" height="1">
  <link rel="stylesheet" href="http://127.0.0.1:8765/html-css.css">
</body></html>
Badge.svg
<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" width="100" height="100">
  <image xlink:href="http://127.0.0.1:8765/svg-image.png" width="100" height="100"/>
</svg>

1. Laden Sie es einfach herunter: Spotlight-Indizierung

Wir haben nach dem Erstellen der Dateien 40 Sekunden gewartet und dann bestätigt, dass Spotlight sie indiziert hat. Der Zuhörer hatte nichts erhalten.

Terminal
mdls -name kMDItemContentType ~/Downloads/fireai-lab-test/q3-report.html
kMDItemContentType = "public.html"
# listener log: empty

2. Erzwingen des Spotlight-Importeurs

Um zeitliche Verzögerungen auszuschließen, haben wir den Importer manuell ausgeführt. Es nutzte Apples RichText-Importer, extrahierte 37 Attribute und stellte keine Anfrage.

Terminal
mdimport -t -d1 ~/Downloads/fireai-lab-test/q3-report.html
Imported '…/q3-report.html' of type 'public.html' with plugIn /System/Library/Spotlight/RichText.mdimporter.
37 attributes returned
# listener log: still empty

3. Das Finder-Symbol: Quick Look-Miniaturansicht

Terminal
qlmanage -t -s 256 -o /tmp ~/Downloads/fireai-lab-test/q3-report.html ~/Downloads/fireai-lab-test/badge.svg
* …/q3-report.html produced one thumbnail
Done producing thumbnails
# listener log: still empty

4. Drücken Sie die Leertaste: Die Quick Look-Vorschau

qlmanage -p öffnet das gleiche Vorschaufenster wie das Auswählen einer Datei im Finder und das Drücken der Leertaste (qlmanage). Diesmal leuchtete der Hörer sofort auf, für beide Dateien:

Listener-Protokoll
qlmanage -p ~/Downloads/fireai-lab-test/q3-report.html
13:40:22.408 GET /html-img.png   UA=Mozilla/5.0 (Macintosh; …) AppleWebKit/605.1.15 … Safari/605.1.15
13:40:22.408 GET /html-css.css   UA=Mozilla/5.0 (Macintosh; …) AppleWebKit/605.1.15 … Safari/605.1.15
qlmanage -p ~/Downloads/fireai-lab-test/badge.svg
13:40:30.035 GET /svg-image.png  UA=Mozilla/5.0 (Macintosh; …) AppleWebKit/605.1.15 … Safari/605.1.15
HisnLabs-Test, macOS 26.7, Apple Silicon, 25. September 2026. Loopback-Listener; ein Lauf pro Fall.
Was der Benutzer getan hatMechanismusFernanfrage?
Nichts (Datei heruntergeladen)Spotlight-Importer in mdworker_sharedNEIN
Nichts (erzwungener Import)mdimport, RichText-ImporterNEIN
Habe mir den Ordner angesehenQuick Look-Miniaturansicht (Finder-Symbol)NEIN
Datei ausgewählt, Leertaste gedrücktQuick Look-Vorschau (WebKit)Ja: Bild, Stylesheet, SVG-Bild

Was das bedeutet

Die „Zero-Click“-Version ist nicht das, was wir gemessen haben: Eine Datei, die sich in „Downloads“ befindet, von Spotlight indiziert und als Symbol angezeigt wird, wurde nicht angezeigt. Das ist wichtig, denn eine Verteidigung, die auf einem falschen Modell aufbaut, verschwendet Mühe an der falschen Stelle. Das Blockieren von mdworker aus dem Netzwerk hätte in diesem Test beispielsweise nichts geändert.

Die Ein-Schlüssel-Version ist echt. Die Vorschau von Quick Look rendert HTML und SVG mit WebKit und lädt ihre Remote-Ressourcen, sodass ein einziger Druck auf die Leertaste in einem angehängten „Bericht“ dem Absender mitteilt, dass die Datei wann und von welcher IP-Adresse aus angesehen wurde. Das ist ein Web-Beacon, derselbe Trick, den E-Mail-Tracking-Pixel verwenden und den E-Mail-Datenschutz von Apple gibt, um ihn in Mail abzuschwächen; es ist einfach nicht abgedeckt, wenn derselbe Inhalt als Datei eintrifft. Aus Sicht des Angreifers handelt es sich um Aufklärung, nicht um Kompromisse: MITRE ATT&CK T1598 katalogisiert diese Art der Informationsbeschaffung vor einem echten Angriff.

Grenzen dieses Tests

  • Eine macOS-Version (26.7) und ein Lauf pro Fall. Bei anderen Versionen kann das Verhalten abweichen; Führen Sie es erneut aus. Die oben genannten Dateien sind alles, was Sie brauchen.
  • Wir haben eine Loopback-Adresse verwendet. Eine öffentliche URL verhält sich für WebKit genauso, wir haben es hier jedoch nicht gemessen.
  • Wir haben HTML und SVG getestet. Andere Typen mit Remote-Referenzen (z. B. .webarchive, Office-Dokumente mit verknüpften Bildern oder Quick Look-Erweiterungen von Drittanbietern) wurden nicht getestet und verhalten sich möglicherweise in beide Richtungen unterschiedlich.
  • qlmanage -p ist Apples Debugging-Frontend für die Vorschau; Die Leertaste-Vorschau des Finders verwendet das gleiche Framework, aber wir haben den Finder selbst nicht instrumentiert.

Was zu tun

  1. Behandeln Sie den Quick Look einer nicht vertrauenswürdigen HTML- oder SVG-Datei so, als würden Sie sie öffnen. Wenn Sie eines sicher überprüfen möchten, lesen Sie es als Text: cat file.html oder öffnen Sie es in einem Nur-Text-Editor.
  2. Überprüfen Sie vor der Vorschau den Typ einer Datei: mdls -name kMDItemContentType file sagt Ihnen, wie Quick Look sie rendern wird, unabhängig davon, was das Symbol vermuten lässt.
  3. Beobachten Sie, welcher Prozess die Verbindung herstellt, und nicht nur, ob einer stattfindet. Hier handelte es sich um die WebKit-Vorschau, die im Namen von Apple agierte, weshalb Regeln, die nur „von Ihnen installierten Apps“ vertrauen oder misstrauen, sie übersehen.

In der umfassenderen Lektion geht es um die Methode. Die dramatische Version dieser Geschichte war selbstbewusst geschrieben und hätte leicht veröffentlicht werden können. Zwanzig Minuten mit einem Zuhörer und vier Kommandos zeigten, wo es falsch war und wo das tatsächliche, kleinere Risiko liegt.

Wo FireAI und HisnLabs ins Spiel kommen

The fetch in this test came from a WebKit preview running on Apple’s behalf, not from an app you installed, which is exactly the kind of connection a per-app firewall exists to show you: FireAI lists the process, the destination and the country, and lets you deny it.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen