Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Wie gesprächig ist Ihr Mac? Was macOS über Sie verrät, ohne zu fragen

Wie gesprächig ist Ihr Mac? Was macOS über Sie verrät, ohne zu fragen

Eine Firewall, die nur die von Ihnen installierten Apps beobachtet, sieht nur die halbe Wahrheit. macOS selbst baut einen stetigen Strom ausgehender Verbindungen auf — es prüft Softwareupdates, synchronisiert iCloud, validiert App-Signaturen — und einer dieser Kanäle war eine Zeit lang für Nutzer praktisch nicht zu blockieren.

Die trustd-Entdeckung

Am 12. November 2020 dokumentierte der Sicherheitsforscher Jeffrey Paul, dass macOS Big Sur im Rahmen einer Zertifikatssperrprüfung (OCSP) für jede geöffnete App einen identifizierenden Hash über eine unverschlüsselte Verbindung an Apples Server sendet. Jede Anfrage enthielt die Kennung der App, Ihre IP-Adresse und einen Zeitstempel — faktisch ein Protokoll darüber, was Sie wann ausführen, im Klartext auf der Leitung.

Der Prozess hinter diesen Prüfungen, trustd, stand auf einer Systemliste, die Content-Filter-Werkzeuge wie Little Snitch weder abfangen noch blockieren konnten — eine Firewall oder ein VPN einzuschalten, änderte daran nichts. Pauls Punkt war nicht, dass Apple die Protokolle selbst auswertet, sondern dass jeder, der den Datenverkehr sehen kann, vom Internetanbieter bis zum Lauscher im Netzwerk, dies tun könnte.

Es ist nicht der einzige Kanal

OCSP-Prüfungen sind nur ein Beispiel für ein breiteres Muster: Die Softwareaktualisierung meldet sich nach eigenem Zeitplan, um nach neuen Versionen zu suchen, iCloud und Handoff halten über Ihre Geräte hinweg mehrere Hintergrundverbindungen offen, und Siri-Vorschläge sowie Spotlight können für Ergebnisse bei Apple anfragen — alles, bevor Sie eine einzige Drittanbieter-App geöffnet haben.

Was das für Sie bedeutet

  • Der eigene Hintergrundverkehr von macOS ist real, dokumentiert und hat in mindestens einem Fall nachweislich vom Nutzer installierte Firewalls vollständig umgangen.
  • Das ist eher eine Frage von Privatsphäre und Sichtbarkeit als eine Malware-Frage — der Verkehr stammt von Apple selbst, aber Sie hatten keine Möglichkeit, ihn zu sehen oder darüber zu entscheiden.
  • Ein Werkzeug, das Verbindungen auf Netzwerkebene zeigt — nicht nur die, die eine App selbst angibt —, ist der einzige Weg, zu wissen, was Ihren Mac tatsächlich verlässt.

Wo FireAI und HisnLabs ins Spiel kommen

Nichts davon macht macOS bösartig — es macht es zu einem Computer mit eigenen Ansichten darüber, was ins Netz gehen soll. Genau deshalb ist eine Firewall wichtig, die jede Verbindung jedes Prozesses zeigt, selbst wenn Sie nie eine einzige riskante App installieren.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen