Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Datenexfiltration auf dem Mac: wie sie geschieht und wie man sie erkennt

Datenexfiltration auf dem Mac: wie sie geschieht und wie man sie erkennt

Datenexfiltration ist der Schritt, in dem Daten, die auf einem Computer hätten bleiben sollen, an einem anderen Ort landen. MITRE ATT&CK, die von MITRE gepflegte öffentliche Wissensbasis über das Verhalten von Angreifern, widmet ihr eine eigene Taktik, TA0010, und definiert sie in einem Satz: „The adversary is trying to steal data.“ Alles, was davor geschieht, von einem gefälschten Installationsprogramm bis zu einer vergifteten Anweisung an einen KI-Agenten, ist für das Opfer vor allem wegen dieses Moments von Bedeutung. Dieser Artikel erklärt, wie Exfiltration auf einem Mac funktioniert, welche Techniken MITRE katalogisiert, warum sie schwer zu bemerken ist und welche Netzwerksignale sie dennoch verraten.

Sammeln, bereitstellen, senden

Exfiltration ist selten eine einzelne Handlung. MITRE beschreibt eine Abfolge. Zuerst werden Daten gesammelt, etwa aus dem Schlüsselbund, der, wie die ATT&CK-Technik T1555.001 festhält, „stores account names, passwords, private keys, certificates, sensitive application data, payment data, and secure notes.“ Anschließend werden sie häufig in einem lokalen Ordner bereitgestellt (T1074.001) und komprimiert oder verschlüsselt (T1560); in MITREs Worten: „an adversary may compress and/or encrypt data that is collected prior to exfiltration“, was die Daten kleiner und auf dem Weg nach außen schwerer prüfbar macht. Erst dann werden sie gesendet. Jeder Schritt findet auf dem Mac statt, aber nur der letzte muss das Netzwerk überqueren, weshalb Exfiltration im Netzwerk am beständigsten sichtbar ist.

Die Techniken in MITRE ATT&CK

Die Taktik Exfiltration umfasst derzeit neun Techniken. Sie unterscheiden sich vor allem im genutzten Kanal, und mehrere haben Untertechniken für bestimmte Ziele.

Quelle: MITRE ATT&CK Enterprise, Taktik TA0010, geprüft am 4. Oktober 2026.
IDTechnikBedeutung in der Praxis
T1041Exfiltration Over C2 ChannelDaten verlassen den Rechner über dieselbe Verbindung, die der Angreifer bereits zum Senden von Befehlen nutzt.
T1048Exfiltration Over Alternative ProtocolEin anderes Protokoll oder Ziel als der Befehlskanal, verschlüsselt oder nicht (T1048.001 bis .003).
T1567Exfiltration Over Web ServiceEin legitimer Dienst: Code-Repository (.001), Cloud-Speicher (.002), Textablage-Website (.003), Webhook (.004).
T1029Scheduled TransferSenden zu festgelegten Zeiten, um in normaler Aktivität unterzugehen.
T1030Data Transfer Size LimitsSenden in Blöcken fester Größe, um unter Warnschwellen zu bleiben.
T1020Automated ExfiltrationAutomatisches Senden, sobald Daten gesammelt sind; T1020.001 behandelt die Duplizierung von Datenverkehr.
T1011Exfiltration Over Other Network MediumEin anderes Medium als die Hauptverbindung, etwa Bluetooth (T1011.001).
T1052Exfiltration Over Physical MediumWechseldatenträger, etwa ein USB-Laufwerk (T1052.001).
T1537Transfer Data to Cloud AccountVerschieben von Daten in ein anderes Konto beim selben Cloud-Dienst.

Infostealer: Exfiltration als einziger Zweck

Auf privaten Macs sind Infostealer die häufigsten Programme, die um Exfiltration herum gebaut sind: Software, die Passwörter, Browserdaten und Dateien sammelt und an einen Server sendet. MITREs Eintrag zu Cuckoo Stealer (S1153), einem macOS-Programm mit Merkmalen von Spyware und Infostealer, 2024 von Kandji und SentinelOne gemeldet, zeigt das Muster Schritt für Schritt. Es sammelt Safari-Lesezeichen, Cookies und Verlauf (T1217), kopiert Schlüsselbunddateien (T1555.001), erfragt das Passwort des Nutzers über gefälschte Systemdialoge (T1056.002), erstellt Bildschirmfotos mit dem integrierten Befehl screencapture (T1113), stellt die Ergebnisse lokal bereit (T1074.001) und sendet schließlich Systeminformationen und erbeutete Passwörter an seinen Befehlsserver (T1041). MITRE führt dieselbe Exfiltrationstechnik für weitere macOS-Familien auf, darunter MacMa, XCSSET, ThiefQuest und LightSpy. Unser Artikel über Atomic Stealer verfolgt einen weiteren macOS-Stealer im Detail.

Der letzte Schritt ist der einzige, der das Internet benötigt, und er dauert meist nur wenige Sekunden. Bis irgendetwas anderes auf dem Mac ungewöhnlich wirkt, sind die Daten bereits fort; deshalb muss die Erkennung ausgehende Verbindungen beobachten, statt auf sichtbare Symptome zu warten.

Warum sie schwer zu bemerken ist

MITREs Beschreibung von Exfiltration Over Web Service (T1567) erklärt die Schwierigkeit treffend. Populäre Dienste bieten Deckung, weil „hosts within a network are already communicating with them prior to compromise“, „firewall rules may also already exist to permit traffic to these services“ und diese Anbieter „commonly use SSL/TLS encryption, giving adversaries an added level of protection.“ Ein Upload zu einem bekannten Cloud-Speicherdienst über HTTPS sieht von außen wie eine Datensicherung aus. Geplante Übertragungen (T1029) und Blöcke fester Größe (T1030) gehen weiter und ahmen den Rhythmus gewöhnlichen Datenverkehrs gezielt nach. Eine Firewall, die nur eingehende Verbindungen filtert, wie die in macOS integrierte, spielt hier keine Rolle, da jeder der genannten Exfiltrationskanäle auf dem Mac beginnt.

KI-Agenten: ein neuer Weg zum selben Ergebnis

KI-Agenten auf einem Mac, etwa Coding-Assistenten, die Dateien lesen, Befehle ausführen und Verbindungen öffnen, eröffnen einen Weg, der keinen installierten Stealer erfordert. Das OWASP Gen AI Security Project definiert indirekte Prompt-Injection als das, was geschieht, wenn ein Modell „accepts input from external sources, such as websites or files“, und beschreibt ein Exfiltrationsszenario: Ein Nutzer bittet ein Modell, eine Webseite zusammenzufassen, deren versteckte Anweisungen es veranlassen, einen Bildlink zu einer externen Adresse einzufügen, sodass das Laden des Bildes die private Unterhaltung an diese Adresse überträgt. Ein Agent, der zusätzlich curl ausführen oder einen Webhook aufrufen kann, macht aus demselben Trick einen Datei-Upload. In ATT&CK-Begriffen bleibt das Ergebnis T1567 oder T1048; nur der Ausgangspunkt hat sich geändert, von einem Installationsprogramm zu einem Satz, den der Agent gelesen hat. Wie FireAI die Agenten selbst erkennt, behandelt ein eigener Artikel.

Die Signale, die sie verraten

MITREs Erkennungshinweise zu diesen Techniken kehren zu denselben Netzwerkzeichen zurück. Für T1041 verweisen sie auf Prozesse, die normalerweise wenig Datenverkehr erzeugen, plötzlich aber ein großes Volumen senden, und auf verschlüsselte Verbindungen „to rare external destinations or with abnormal byte ratios.“ Für T1567 kommen Prozesse hinzu, die „normally do not initiate network communications suddenly making outbound HTTPS connections with high outbound-to-inbound data ratios.“ Für T1030 und T1029 empfehlen sie, auf einheitliche Nutzlastgrößen in regelmäßigen Abständen sowie auf LaunchAgent- oder launchd-Aufträge zu achten, die nach Zeitplan an dasselbe Ziel senden. Auf einen einzelnen Mac übertragen, decken vier Fragen das meiste ab: ob diese App mit einem Ziel kommuniziert, das sie nie zuvor genutzt hat; ob sie weit mehr sendet als üblich; ob sie viel mehr sendet als sie empfängt; und ob sie dies nach einem festen Takt tut.

Manuelle Prüfung mit nettop

macOS enthält nettop, das die Netzwerknutzung pro Prozess ausgibt. Mit -P zeigt es eine Zeile pro Prozess, -L 1 gibt eine einzelne Stichprobe in kommagetrennter Form aus, und -J begrenzt die Spalten. Die Werte sind Summen seit dem Start des jeweiligen Prozesses; ein einzelner Aufruf zeigt also, wer am meisten hochgeladen hat, nicht wer gerade hochlädt. Führen Sie es zweimal im Abstand von einer Minute aus und vergleichen Sie, um die Veränderung zu sehen.

Terminal (macOS 26.7)
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...

Ein Prozess, dessen gesendete Bytes weit über den empfangenen liegen und von dem Sie keinen Upload erwarten würden, verdient eine genauere Betrachtung. Die Grenzen sind offensichtlich: nettop sagt nicht, wohin die Daten gingen, speichert keinen Verlauf und warnt Sie nicht, während Sie nicht hinsehen.

Was FireAI markiert

FireAI, die Firewall auf dem Gerät von HisnLabs, misst zwei dieser Fragen fortlaufend und fragt bei einer dritten nach. Jede Sekunde summiert es, wie viele Daten der Mac in jedes Land sendet. Ein Land wird als Upload-Spitze markiert, wenn es in den letzten 10 Sekunden mindestens 5 MB und mindestens das Zehnfache seiner üblichen Menge empfangen hat: Es rückt rot mit seiner Upload-Geschwindigkeit an die Spitze der Liste der Weltkarte, das Symbol in der Menüleiste zeigt einen Pfeil und den Ländercode, und die Startseite wechselt ihren Zustand. Eine Spitze bleibt nach ihrem Ende eine Minute lang markiert, und ein Upload, der einfach anhält, etwa eine Datensicherung, wird nach einigen Minuten zum neuen Normalwert. FireAI blockiert eine Spitze nicht von sich aus; es zeigt, welche Apps und Ziele dahinterstehen, damit Sie entscheiden können.

Für KI-Agenten lernt das Agentenprofil über drei Tage, wohin sich jeder der 19 von FireAI erkannten Agenten üblicherweise verbindet. Danach wird ein erstmals kontaktiertes Ziel zur Überprüfung markiert, ebenso eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde und nie weniger als 25 MB hochgeladen hat. Im Sicherheitsmodus Agentenprofil wird ein neues Ziel blockiert, bis Sie es erlauben. Außerhalb von Agenten deckt die Verbindungsabfrage neue Ziele für jede App ab: Wenn eine App zum ersten Mal ein Ziel ohne Regel erreichen will, hält FireAI die Verbindung an und fragt nach. All dies arbeitet nur mit Metadaten, Hostnamen und Byte-Zahlen; FireAI liest den Inhalt von Verbindungen nicht.

Eine kurze Checkliste

  • Wissen Sie, welche Apps auf Ihrem Mac erwartungsgemäß hochladen, etwa Datensicherungs-, Synchronisierungs- und Videoanruf-Apps, und behandeln Sie Uploads anderer Apps als offene Frage.
  • Achten Sie auf erstmals kontaktierte Ziele, besonders bei Kommandozeilenwerkzeugen und KI-Agenten.
  • Vergleichen Sie gesendete und empfangene Bytes pro Prozess; ein hohes Verhältnis von ausgehendem zu eingehendem Verkehr verdient eine Prüfung.
  • Prüfen Sie LaunchAgents und Anmeldeobjekte auf Aufträge, die Sie nicht kennen, denn geplante Übertragungen benötigen etwas, das sie plant.
  • Geben Sie KI-Agenten nur die Ordner und Tokens, die sie benötigen, und beschränken Sie ihre Netzwerkziele auf eine bekannte Liste.

Wo FireAI und HisnLabs ins Spiel kommen

Exfiltration muss das Netzwerk überqueren, und genau dort beobachtet FireAI: neue Ziele, Uploads pro Land und pro Agent, nur auf Ihrem Mac. 17 Tage kostenlos testen.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen