„Spyware“ umfasst auf dem Mac drei recht verschiedene Dinge, und die richtige Reaktion auf jedes davon ist eine andere. Sie in einen Topf zu werfen ist der Weg, auf dem Menschen das falsche Werkzeug kaufen oder, schlimmer, einen Schritt tun, der sie in größere Gefahr bringt. Dieser Artikel trennt die drei, listet die Anzeichen auf, nach denen zu suchen sich wirklich lohnt, verweist auf die Wege zur Entfernung, die seriöse Quellen empfehlen, und sagt dann, wo eine Firewall pro App wie FireAI hineinpasst und, ebenso klar, wo nicht. FireAI erkennt keine Spyware auf der Festplatte und entfernt sie nicht.
Drei Arten von Spyware
Stalkerware ist kommerzielle Software, installiert von jemandem, der Zugang zu Ihrem Mac und Ihrem Passwort hat oder hatte: ein Partner, ein Familienmitglied, ein Arbeitgeber. Die Coalition Against Stalkerware, 2019 von Organisationen gegen häusliche Gewalt und Sicherheitsunternehmen gegründet, definiert sie als Werkzeuge, die es „jemandem ermöglichen, das Privatleben einer anderen Person heimlich auszuspionieren“, versteckt laufend und ohne Einwilligung der betroffenen Person. Sie wird oft unter dem Etikett Kindersicherung oder Mitarbeiterüberwachung verkauft, und sie berichtet an denjenigen, der sie installiert hat.
Infostealer sind in jeder Hinsicht das Gegenteil: automatisiert, unpersönlich und schnell. Sie kommen als gecrackte App, als gefälschtes Update oder als Download, der über eine Suchanzeige beworben wird, fragen in einem überzeugenden Dialog nach Ihrem Anmeldepasswort, kopieren Browser-Passwörter, Cookies und Wallet-Dateien, laden das Bündel in einem Schub hoch und löschen sich oft selbst. Es gibt keine laufende Überwachung, die man bemerken könnte; der Schaden ist in Sekunden angerichtet.
Söldner-Spyware ist die seltenste und die leistungsfähigste. Apples Seite zu Bedrohungsbenachrichtigungen beschreibt diese Angriffe als „außergewöhnlich gut finanziert“ und „weitaus ausgefeilter als gewöhnliche cyberkriminelle Aktivitäten“, historisch verbunden mit staatlichen Akteuren und Unternehmen wie der NSO Group, deren Werkzeug Pegasus das Citizen Lab im Detail dokumentiert hat, und gerichtet auf Journalisten, Aktivisten, Politiker und Diplomaten. Apple sagt unmissverständlich, dass „die überwiegende Mehrheit der Nutzer niemals Ziel sein wird“.
Die Anzeichen, die tatsächlich etwas bedeuten
Die meisten Listen von „Anzeichen, dass Ihr Mac infiziert ist“ sind mit Symptomen aufgefüllt (Langsamkeit, Hitze, ein heißer Akku), die auf nahezu jeden Mac mit offenem Browser zutreffen. Moderne Spyware ist darauf ausgelegt, leise zu sein, und die nützlichen Anzeichen sind struktureller Art statt leistungsbezogen:
- Berechtigungen, die Sie nicht erteilt haben. Öffnen Sie die Systemeinstellungen, Datenschutz & Sicherheit, und lesen Sie die Listen Bedienungshilfen, Eingabeüberwachung, Bildschirm- & Systemaudioaufnahme, Festplattenvollzugriff und Mikrofon, die Apple in Datenschutz- & Sicherheitseinstellungen auf dem Mac ändern dokumentiert. Stalkerware braucht diese, um Tastatureingaben zu protokollieren und den Bildschirm aufzuzeichnen, und ein Name, den Sie in diesen Listen nicht erkennen, ist das konkreteste Anzeichen, das es gibt.
- Objekte, die von selbst starten. Unter Allgemein, Anmeldeobjekte & Erweiterungen, listet Apple Apps auf, die sich bei der Anmeldung öffnen, und Apps, die im Hintergrund laufen dürfen. Alles, was Sie nicht hinzugefügt haben, gehört auf Ihre Liste der Fragen.
- Konfigurationsprofile oder eine Geräteverwaltung, bei der Sie sich nicht registriert haben, sichtbar unter Datenschutz & Sicherheit, Profile.
- Browser-Erweiterungen, die Sie nicht installiert haben, und eine geänderte Standardsuchmaschine.
- Eine Bedrohungsbenachrichtigung von Apple, zugestellt per E-Mail an die Adresse Ihres Apple-Accounts und als Banner auf account.apple.com nach der Anmeldung. Apple sagt, dies seien Warnungen mit hoher Zuverlässigkeit; es warnt außerdem, dass es Sie darin niemals auffordert, einen Link zu öffnen oder etwas zu installieren.
- Ausgehende Verbindungen von einem Prozess, von dem Sie nie gehört haben, besonders bei der Anmeldung oder nach festem Zeitplan. Hier verdient sich ein Netzwerkmonitor seinen Platz, und es ist das Anzeichen, das die anderen fünf Ihnen nicht zeigen können.
Noch eine Warnung zu den Anzeichen: Das Fehlen von Beweisen ist kein Beweis für das Fehlen. Ein Mac mit sauberen Berechtigungslisten und ohne unbekannte Anmeldeobjekte kann trotzdem von einem Infostealer getroffen worden sein, der seine Arbeit vor Wochen beendet und sich selbst gelöscht hat, weshalb ein Passwortmanager, einzigartige Passwörter und Zwei-Faktor-Authentifizierung auf jedem Konto mehr zählen als jede nachträgliche Prüfung. Wenn Sie eines der obigen Anzeichen finden, ändern Sie Ihre Passwörter von einem anderen Gerät aus, bevor Sie irgendetwas anderes auf dem verdächtigen Mac tun.
Was Apple bereitstellt
Zwei Mechanismen von Apple sind unmittelbar relevant. Der Blockierungsmodus, verfügbar unter macOS Ventura und neuer, ist ein bewusster Tausch von Komfort gegen Angriffsfläche: Die meisten Anhangstypen in Nachrichten werden blockiert, komplexe Webtechnologien deaktiviert, FaceTime-Anrufe von Personen, die Sie nicht kürzlich angerufen haben, abgewiesen, kabelgebundenes Zubehör verlangt einen entsperrten Mac, und Konfigurationsprofile können nicht installiert werden. Apple beschreibt ihn als für Menschen gedacht, die „extrem seltenen und hochgradig ausgefeilten“ Angriffen ausgesetzt sind, und als das Citizen Lab 2023 die Exploit-Kette BLASTPASS meldete, erklärten sowohl das Citizen Lab als auch Apple, sie gingen davon aus, dass der Blockierungsmodus diesen bestimmten Angriff blockiert hat.
Der zweite ist XProtect, das Apples Leitfaden zur Plattformsicherheit als Erkennen und Entfernen bekannter Familien feindlicher Software beschreibt, wenn sie starten oder wenn neue Signaturen eintreffen. Das deckt Infostealer und Stalkerware-Produkte ab, die Apple bereits katalogisiert hat, still und leise, und deshalb ist es der erste und günstigste Präventionsschritt, macOS aktuell zu halten. Es deckt kein Produkt ab, für das Apple noch keine Regel hinzugefügt hat.
Wie man prüft, und was es entfernt
Für einen ersten, kostenlosen Blick darauf, was dauerhaft laufen soll, listet KnockKnock der gemeinnützigen Objective-See Foundation Launch Agents und Daemons, Anmeldeobjekte, Browser-Erweiterungen, Cron-Jobs und andere Persistenz-Orte auf, zeigt den Codesignatur-Status jedes Objekts und kann sie gegen VirusTotal prüfen. Es beantwortet die Frage „wer ist da?“, statt etwas zu entfernen, was in einem Stalkerware-Fall oft genau das ist, was Sie wollen, bevor Sie entscheiden, was zu tun ist.
Für die Entfernung bekannter Spyware- und Infostealer-Familien bietet Malwarebytes für Mac einen kostenlosen Scanner an, den das Unternehmen als Aufräumwerkzeug für bereits eingetretene Infektionen beschreibt. Für alles, was Sie nicht identifizieren oder bereinigen können, ist der Apple Support die richtige erste Anlaufstelle, und der letzte Ausweg, den Apple dokumentiert, ist eine saubere Neuinstallation von macOS aus der Wiederherstellung, nachdem Sie Ihre Dateien gesichert haben, mit anschließender Wiederherstellung nur der Dokumente, nicht der Apps, aus diesem Backup.
Zwei Fälle erfordern eine andere Reihenfolge. Wenn Sie Stalkerware vermuten, die von jemandem aus Ihrem Umfeld installiert wurde, raten die Coalition Against Stalkerware und Organisationen gegen häusliche Gewalt, vor der Entfernung an die Sicherheit zu denken: Das Entfernen der Software alarmiert die Person, die sie installiert hat, und Beweise auf der Maschine können später wichtig sein. Wenn Sie eine Bedrohungsbenachrichtigung von Apple erhalten, lautet Apples eigener Rat, den Blockierungsmodus zu aktivieren, jedes Gerät zu aktualisieren und die Digital Security Helpline von Access Now zu kontaktieren, einen kostenlosen, rund um die Uhr erreichbaren Dienst für gefährdete Personen. Söldner-Spyware ist eine Aufgabe für Forensikspezialisten, nicht für einen Scanner.
Sie fernhalten
Prävention ist größtenteils eine kurze Liste von Gewohnheiten, die Apples eigene Dokumentation stützt. Installieren Sie Updates am Tag ihres Erscheinens. Umgehen Sie Gatekeeper nicht, um eine App eines unbekannten Entwicklers auszuführen; Apples Support-Seite zu diesem Dialog nennt das den häufigsten Weg, auf dem ein Mac infiziert wird. Tippen Sie Ihr Anmeldepasswort niemals in einen Dialog, den eine gerade heruntergeladene App aufruft. Verwenden Sie für die tägliche Arbeit ein separates Standardkonto ohne Administratorrechte. Prüfen Sie die Berechtigungslisten unter Datenschutz & Sicherheit alle paar Monate und entfernen Sie, was Sie nicht nutzen. Wenn Ihre Arbeit Sie gefährdet, schalten Sie den Blockierungsmodus ein und nehmen Sie die Reibung in Kauf.
Der Schritt, den nichts davon abdeckt, ist das Netzwerk. Jede Art von Spyware, vom billigsten Stalkerware-Produkt bis zu Pegasus, muss an jemanden berichten, und sie tut das über eine ausgehende Verbindung von einem Prozess auf Ihrem Mac. Eine Firewall pro App stellt diesen Schritt vor Sie hin. In FireAI bekommt eine App, die sich noch nie verbunden hat, eine Berechtigungsnachfrage mit der Begründung des lokalen Modells, sodass ein Überwachungswerkzeug, das in Ihrer Abwesenheit installiert wurde, beim ersten Mal nicht leise nach Hause telefonieren kann. Seine Threat-Intelligence-Feeds (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL und die aktuellen Tor-Exit-Nodes) weisen bekannte feindliche Ziele lokal ab, ohne dass Ihr Datenverkehr den Mac verlässt. Der Modus Paranoid blockiert unsignierte Apps, Telemetrie und Tracker standardmäßig, und die Live-Karte zeigt, wohin jede Verbindung geht, was ein schneller Weg ist, einen unbekannten Prozess zu bemerken, der mit einem unbekannten Land spricht. Der Schutz für unverschlüsselte Daten verhindert, dass eine Kartennummer, ein Passwort oder ein API-Schlüssel über einfaches HTTP abfließt, was der Weg ist, auf dem manche billigere Stalkerware noch immer berichtet.
Die Grenzen verdienen dieselbe Klarheit. FireAI scannt keine Dateien, erkennt keine Spyware auf der Festplatte und entfernt nichts. Spyware, die sich in einer App versteckt, die Sie bereits erlaubt haben, oder die verschlüsselten Datenverkehr an ein Ziel mit sauberer Reputation sendet, wird nicht von gewöhnlichem Datenverkehr unterschieden. Söldner-Spyware, die in einem Systemprozess läuft, erbt die Berechtigungen dieses Prozesses. Eine Firewall gibt Ihnen Sicht auf den einen Schritt, den Spyware nicht überspringen kann; die Entfernung ist die Aufgabe der oben genannten Werkzeuge und Menschen, und die Prävention beginnt mit den Gewohnheiten bei Konto, Updates und Berechtigungen, die überhaupt nichts kosten.
Wo FireAI und HisnLabs ins Spiel kommen
FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
