Apple plant strengere macOS-toegangscontroles voor volledige schijftoegang via AI-agentgegevenstoegang

Apple heeft aangekondigd dat het stappen onderneemt om de controles rond een macOS-instelling genaamd Full Disk Access (FDA) te verscherpen vanwege veiligheidsrisico’s die worden veroorzaakt door kunstmatige intelligentie (AI) agenten.

“Sommige ontwikkelaars gebruiken Volledige Schijftoegang op manieren die gebruikers in gevaar kunnen brengen, waardoor alles op hun systemen wordt blootgelegd (inclusief bestanden, e-mail, berichten en zelfs de browsegeschiedenis) zonder dat de gebruikers volledige kennis en begrip hebben”, aldus Apple in een bericht. “Voor communicatie-apps kan dit ook de privacy in gevaar brengen van de mensen waarmee gebruikers communiceren.”

Volledige schijftoegang, toegankelijk via Privacy en beveiliging in de app Instellingen, werd door Apple geïntroduceerd in macOS Mojave (versie 10.14) en biedt gebruikers meer controle over welke applicaties toegang hebben tot hun volledige systeem en gegevens uit apps als Mail, Berichten, Safari en Time Machine-back-ups.

Zodra de instelling voor een applicatie is ingeschakeld, kan dat programma bepaalde beveiligingsbeperkingen omzeilen en systeembestanden lezen en schrijven waartoe apps doorgaans geen toegang hebben of deze kunnen wijzigen. Deze optie is essentieel voor apps, zoals beveiligingstools en back-upsoftware, die diepe systeemtoegang vereisen om goed te kunnen functioneren.

Apple zei dat het van plan is om updates in de instelling te introduceren om ervoor te zorgen dat dit soort toegang alleen wordt verleend met een expliciete actie van de gebruiker. Het is momenteel niet bekend wanneer de nieuwe besturingselementen zullen worden uitgerold.

“Naarmate AI-agenten steeds capabeler en autonomer worden, zullen de risico’s die aan dit toegangsniveau zijn verbonden aanzienlijk toenemen”, voegde Apple eraan toe. “We willen ervoor zorgen dat gebruikers deze risico’s duidelijk begrijpen voordat ze dergelijke toegang verlenen, zodat ze weloverwogen beslissingen kunnen nemen over hun eigen gegevens en privacy.”

Hoewel Apple geen specifieke naam heeft aangenomen, lijkt de ontwikkeling een reactie te zijn op een recent rapport over hoe Meta’s Muse-agentische tool toegang kreeg tot de privé-iMessages van een journalist nadat deze deze volledige schijftoegang hadden verleend. Muse wordt geadverteerd als een ‘persoonlijke AI-agent’ gebouwd in de trant van OpenClaw en die draait op een speciale virtuele Linux-machine in de cloud van Meta.

Meta heeft sindsdien verduidelijkt dat Muse, om toegang te krijgen tot de privéberichten van een gebruiker, twee machtigingen moet hebben: volledige schijftoegang hebben en een instelling voor de berichtenconnector in Muse ingeschakeld hebben.

“De integratie van Berichten in de Muse Mac-app is opt-in”, aldus Meta CTO David Singleton. “Uw Muse kan de inhoud van Berichten alleen lezen als volledige schijftoegang op macOS-systeemniveau is verleend en de Berichten-connector is ingeschakeld.”

De aankondiging van Apple komt ook weken nadat beveiligingsonderzoeker Patrick Wardle een proof-of-concept (PoC)-exploit voor een zero-day demonstreerde in Muse’s Mac-app genaamd not-a-mused, waarmee elke app of terminalopdracht toegang kan krijgen tot het token dat gebruikers authenticeert voor hun Muse-account.

De nu gepatchte kwetsbaarheid “kan ervoor zorgen dat een onbevoegd lokaal proces het dicteerverkeer van Muse omleidt en misbruik maakt van het vertrouwen/de toegang die aan de app wordt verleend”, aldus Wardle. “De zorg is dat Muse mogelijk een aanzienlijk bredere toegang heeft dan gewone lokale malware, waardoor het een bijzonder nuttig doelwit is voor uitbreiding van bevoegdheden en toegang.”

Een lokale aanvaller kan met name een ongedocumenteerde instelling met de naam “endo_voyager_dictation_endpoint” misbruiken zonder speciale rechten te vereisen, waardoor hij gedicteerde audio en prompts kan vastleggen, kwaadaardige prompts kan injecteren en misbruik kan maken van de toegang die Muse heeft gekregen voor andere kwaadaardige acties.

Wardle is ook erkend voor het melden van een andere kwetsbaarheid, bijgehouden als CVE-2026-100754, die gevolgen heeft voor OpenAI’s ChatGPT-app voor Mac, die misbruikt had kunnen worden om de AI-assistent over te nemen en een aanvaller ongeoorloofde toegang te verlenen tot chatlogboeken en andere gegevens die door de app zijn opgeslagen.

Deze bevindingen laten zien hoe de bevoorrechte positie van agentische tools, de uitgebreide gegevens die ze verzamelen en hun vermogen om te communiceren met verschillende delen van het besturingssysteem, zoals het schrijven van bestanden naar schijf, toegang krijgen tot de microfoon en camera, het maken van agenda-evenementen, het verzenden van e-mails en het monitoren van locaties, het aanvalsoppervlak kunnen vergroten en de deur kunnen openen voor een tegenstander om deze toegang te misbruiken en gevoelige gegevens te stelen.

Thijs Van der Does