Twee beveiligingsonderzoekers hebben aandacht gevraagd voor een methode om onder macOS bestanden in te zien, die al langer in forensische kringen bekend zou zijn. Zo zou de QuickLook-functie thumbnails uit versleutelde containers kunnen prijsgeven via caching.
MacOS-beveiligingsonderzoeker Patrick Wardle heeft samen met onderzoeker Wojciech Reguła een blogpost gewijd aan het verschijnsel, dat volgens hem al jaren bekend is in forensische kringen. Daaruit is op te maken dat de QuickLook-functie macOS-gebruikers in staat stelt om een preview van een bestand te bekijken door het te selecteren en op de spatiebalk te drukken. Doordat deze thumbnails in de cache worden opgeslagen, zouden ze echter ook gevoelige informatie kunnen prijsgeven, omdat ze later weer uit te lezen zijn. Dit is problematisch bij bestanden die zijn opgeslagen in een versleutelde container.
In de blogpost demonstreren de onderzoekers de techniek, door bijvoorbeeld een dergelijke container met VeraCrypt aan te maken, er twee afbeeldingen in te plaatsen en ze kort met de previewfunctie te bekijken. Met een script is het vervolgens mogelijk om een gecachete versie van de afbeeldingen uit het geheugen op te diepen. Dat kan ook in het geval van een versleutelde apfs-container en nadat deze niet langer is gemount, aldus de onderzoekers. Ze voegen daaraan toe dat het niet per se vereist is eerst een preview te bekijken, maar dat de gecachete thumbnail in dat geval kleiner is.
Hetzelfde zou ook werken met tekstbestanden, al is onder meer de gekozen fontgrootte van invloed op de leesbaarheid van de thumbnail. Ook de inhoud van aangesloten usb-drives zou te vinden zijn in de cache. Wardle stelt dat het verschijnsel een risico kan opleveren als bijvoorbeeld een aanvaller fysieke toegang heeft tot een ingeschakeld systeem. Een work-around is het handmatig legen van de QuickLook-cache, waarvoor hij instructies geeft.