# Esfiltrazione di dati su Mac: come avviene e come rilevarla

> Come i dati lasciano un Mac secondo la tattica Exfiltration di MITRE ATT&CK (TA0010): infostealer, servizi web, agenti IA e i segnali di rete, come i picchi di upload, che la rivelano.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/it/blog/esfiltrazione-dati-mac-rilevare-bloccare

L’esfiltrazione di dati è la fase in cui dati che sarebbero dovuti restare su un computer finiscono altrove. MITRE ATT&CK, la base di conoscenza pubblica sui comportamenti degli attaccanti mantenuta da MITRE, le dedica una tattica specifica, TA0010, e la definisce in una riga: “The adversary is trying to steal data.” Tutto ciò che viene prima, da un falso programma di installazione a un’istruzione avvelenata data a un agente IA, conta per la vittima soprattutto a causa di questo momento. Questo articolo spiega come funziona l’esfiltrazione su un Mac, quali tecniche cataloga MITRE, perché è difficile da individuare e quali segnali di rete la rivelano comunque.

## Raccogliere, preparare, inviare

L’esfiltrazione è raramente un’azione singola. MITRE descrive una sequenza. I dati vengono prima raccolti, per esempio dal Portachiavi, che, come osserva la tecnica ATT&CK T1555.001, “stores account names, passwords, private keys, certificates, sensitive application data, payment data, and secure notes.” Spesso vengono poi preparati in una cartella locale (T1074.001) e compressi o cifrati (T1560); nelle parole di MITRE, “an adversary may compress and/or encrypt data that is collected prior to exfiltration”, il che li rende più piccoli da inviare e più difficili da ispezionare in uscita. Solo allora vengono inviati. Ogni fase avviene sul Mac, ma solo l’ultima deve attraversare la rete, ed è per questo che la rete è il luogo in cui l’esfiltrazione è visibile con maggiore costanza.

## Le tecniche elencate da MITRE ATT&CK

La tattica Exfiltration contiene attualmente nove tecniche. Si differenziano soprattutto per il canale utilizzato, e diverse hanno sotto-tecniche per destinazioni specifiche.

| ID | Tecnica | Che cosa significa in pratica |
| --- | --- | --- |
| T1041 | Exfiltration Over C2 Channel | I dati escono attraverso la stessa connessione che l’attaccante usa già per inviare comandi. |
| T1048 | Exfiltration Over Alternative Protocol | Un protocollo o una destinazione diversi dal canale di comando, cifrati o meno (da T1048.001 a .003). |
| T1567 | Exfiltration Over Web Service | Un servizio legittimo: repository di codice (.001), archiviazione cloud (.002), sito di archiviazione di testo (.003), webhook (.004). |
| T1029 | Scheduled Transfer | Invio a orari prestabiliti per confondersi con l’attività normale. |
| T1030 | Data Transfer Size Limits | Invio in blocchi di dimensione fissa per restare sotto le soglie di allarme. |
| T1020 | Automated Exfiltration | Invio automatico non appena i dati vengono raccolti; T1020.001 riguarda la duplicazione del traffico. |
| T1011 | Exfiltration Over Other Network Medium | Un mezzo diverso dalla connessione principale, come il Bluetooth (T1011.001). |
| T1052 | Exfiltration Over Physical Medium | Supporti rimovibili, come un’unità USB (T1052.001). |
| T1537 | Transfer Data to Cloud Account | Spostamento dei dati verso un altro account dello stesso servizio cloud. |

*Fonte: MITRE ATT&CK Enterprise, tattica TA0010, verificata il 4 ottobre 2026.*

## Infostealer: l’esfiltrazione come unico scopo

Sui Mac personali, i programmi più comuni costruiti attorno all’esfiltrazione sono gli infostealer: software che raccoglie password, dati del browser e file e li invia a un server. La voce di MITRE su Cuckoo Stealer (S1153), un programma per macOS con le caratteristiche di uno spyware e di un infostealer, segnalato da Kandji e SentinelOne nel 2024, mostra lo schema passo dopo passo. Raccoglie preferiti, cookie e cronologia di Safari (T1217), copia i file del Portachiavi (T1555.001), chiede la password dell’utente tramite finte finestre di sistema (T1056.002), cattura schermate con il comando integrato `screencapture` (T1113), prepara i risultati in locale (T1074.001) e infine invia informazioni di sistema e password catturate al suo server di comando (T1041). MITRE indica la stessa tecnica di esfiltrazione per altre famiglie per macOS, tra cui MacMa, XCSSET, ThiefQuest e LightSpy. Il nostro [articolo su Atomic Stealer](https://hisnlabs.com/en/blog/atomic-stealer-infostealers) segue più in dettaglio un altro stealer per macOS.

La fase finale è l’unica che richiede internet, e di solito dura pochi secondi. Quando qualcos’altro sul Mac comincia a sembrare insolito, i dati sono già partiti; per questo il rilevamento deve osservare le connessioni in uscita anziché attendere sintomi visibili.

## Perché è difficile da notare

La descrizione di MITRE di Exfiltration Over Web Service (T1567) spiega bene la difficoltà. I servizi più diffusi offrono copertura perché “hosts within a network are already communicating with them prior to compromise”, “firewall rules may also already exist to permit traffic to these services” e questi fornitori “commonly use SSL/TLS encryption, giving adversaries an added level of protection.” Un upload verso un noto servizio di archiviazione cloud tramite HTTPS sembra, dall’esterno, un backup. I trasferimenti programmati (T1029) e i blocchi di dimensione fissa (T1030) vanno oltre e imitano di proposito il ritmo del traffico ordinario. Un firewall che filtra solo le connessioni in entrata, come quello integrato in macOS, non ha alcun ruolo qui, poiché ogni canale di esfiltrazione elencato sopra parte dal Mac.

## Agenti IA: una nuova via verso lo stesso risultato

Gli agenti IA su un Mac, come gli assistenti di programmazione che leggono file, eseguono comandi e aprono connessioni, aggiungono una via che non richiede alcuno stealer installato. L’OWASP Gen AI Security Project definisce la prompt injection indiretta come ciò che accade quando un modello “accepts input from external sources, such as websites or files”, e propone uno scenario di esfiltrazione: un utente chiede a un modello di riassumere una pagina web le cui istruzioni nascoste lo inducono a inserire il link a un’immagine su un indirizzo esterno, così che il caricamento dell’immagine porti la conversazione privata a quell’indirizzo. Un agente che può anche eseguire `curl` o chiamare un webhook trasforma lo stesso espediente nel caricamento di un file. In termini ATT&CK il risultato è sempre T1567 o T1048; è cambiato solo il punto di partenza, da un programma di installazione a una frase letta dall’agente. Il modo in cui FireAI riconosce gli agenti stessi è trattato in [un articolo separato](https://hisnlabs.com/en/blog/fireai-recognises-ai-agents-macos-data-exfiltration).

## I segnali che la rivelano

Le indicazioni di rilevamento di MITRE per queste tecniche tornano sugli stessi segnali di rete. Per T1041 indicano processi che di solito generano poco traffico ma inviano improvvisamente un grande volume, e connessioni cifrate “to rare external destinations or with abnormal byte ratios.” Per T1567 aggiungono processi che “normally do not initiate network communications suddenly making outbound HTTPS connections with high outbound-to-inbound data ratios.” Per T1030 e T1029 suggeriscono di cercare payload di dimensioni uniformi a intervalli regolari e job LaunchAgent o launchd che inviano alla stessa destinazione secondo una pianificazione. Tradotte per un singolo Mac, quattro domande coprono la maggior parte dei casi: questa app sta comunicando con una destinazione mai usata prima; sta inviando molto più del solito; sta inviando molto più di quanto riceve; e lo sta facendo a orari regolari.

### Verificare a mano con nettop

macOS include `nettop`, che riporta l’uso della rete per processo. Con `-P` mostra una riga per processo, `-L 1` stampa un singolo campione in formato separato da virgole e `-J` limita le colonne. I conteggi sono totali dall’avvio di ciascun processo, quindi una singola esecuzione indica chi ha caricato di più, non chi sta caricando in questo momento; eseguilo due volte a un minuto di distanza e confronta i valori per vedere la variazione.

*Terminal (macOS 26.7)*

```console
# bytes received and sent by each process, one sample
$ nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...
```

Un processo i cui byte inviati sono molto superiori ai byte ricevuti, e da cui non ti aspetteresti alcun upload, merita un esame più attento. I limiti sono evidenti: `nettop` non dice dove sono finiti i dati, non conserva alcuno storico e non ti avvisa mentre non stai guardando.

## Che cosa segnala FireAI

FireAI, il firewall sul dispositivo realizzato da HisnLabs, misura di continuo due di queste domande e chiede conferma per una terza. Ogni secondo somma quanti dati il Mac invia a ciascun paese. Un paese viene segnalato come picco di upload quando ha ricevuto almeno 5 MB negli ultimi 10 secondi e almeno dieci volte la sua quantità abituale: sale in cima all’elenco della mappa del mondo in rosso con la sua velocità di upload, l’icona nella barra dei menu mostra una freccia e il codice del paese, e la schermata Home cambia stato. Un picco resta segnalato per un minuto dopo la sua fine, e un upload che semplicemente continua, come un backup, diventa la nuova normalità dopo un paio di minuti. FireAI non blocca un picco di propria iniziativa; mostra quali app e destinazioni ne sono all’origine, così puoi decidere.

Per gli agenti IA, il profilo agente impara in tre giorni dove si connette normalmente ciascuno dei 19 agenti riconosciuti da FireAI. Dopo di che, una destinazione mai vista prima viene segnalata per una verifica, così come un’ora in cui l’agente ha caricato almeno quattro volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB. Nella modalità di sicurezza Profilo agente, una nuova destinazione resta bloccata finché non la consenti. Al di fuori degli agenti, la richiesta di connessione copre le nuove destinazioni per ogni app: la prima volta che un’app tenta di raggiungere un luogo senza regola, FireAI mette in pausa quella connessione e chiede. Tutto questo funziona solo sui metadati, nomi host e conteggi di byte; FireAI non legge il contenuto delle connessioni.

> **Warning:** Limiti dichiarati. L’esfiltrazione tramite USB o Bluetooth (T1052, T1011) non attraversa il filtro di rete. Un upload verso una destinazione che un’app usa già legittimamente può sembrare normale. Trasferimenti piccoli e lenti progettati per restare sotto le soglie (T1030) possono non formare mai un picco. I segnali di rete riducono il tempo in cui i dati possono uscire inosservati; non sostituiscono l’aggiornamento del Mac e l’installazione di software solo da fonti affidabili.

> Guarda dove il tuo Mac invia dati, per app e per paese, e ricevi una segnalazione in rosso quando un upload aumenta all’improvviso. Gratis per 17 giorni, senza carta. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Una breve lista di controllo

- Sapere quali app del Mac dovrebbero caricare dati, come quelle di backup, sincronizzazione e videochiamata, e considerare come domande gli upload delle altre.
- Fare attenzione alle destinazioni contattate per la prima volta, soprattutto per strumenti a riga di comando e agenti IA.
- Confrontare i byte inviati e ricevuti per processo; un rapporto elevato tra uscita ed entrata merita un controllo.
- Esaminare LaunchAgent ed elementi di login alla ricerca di job che non si riconoscono, poiché i trasferimenti programmati richiedono qualcosa che li pianifichi.
- Concedere agli agenti IA solo le cartelle e i token di cui hanno bisogno, e limitare le loro destinazioni di rete a un elenco noto.

## Il ruolo di FireAI e di HisnLabs

L’esfiltrazione deve attraversare la rete, ed è lì che FireAI osserva: nuove destinazioni, caricamenti per paese e per agente, solo sul tuo Mac. Provalo gratis per 17 giorni.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su [FireAI, di HisnLabs](https://hisnlabs.com/it/download).

## Sources

- [MITRE ATT&CK: Exfiltration, tactic TA0010](https://attack.mitre.org/tactics/TA0010/)
- [MITRE ATT&CK: Exfiltration Over C2 Channel, T1041](https://attack.mitre.org/techniques/T1041/)
- [MITRE ATT&CK: Exfiltration Over Web Service, T1567](https://attack.mitre.org/techniques/T1567/)
- [MITRE ATT&CK: Exfiltration Over Alternative Protocol, T1048](https://attack.mitre.org/techniques/T1048/)
- [MITRE ATT&CK: Data Transfer Size Limits, T1030](https://attack.mitre.org/techniques/T1030/)
- [MITRE ATT&CK: Scheduled Transfer, T1029](https://attack.mitre.org/techniques/T1029/)
- [MITRE ATT&CK: Credentials from Password Stores: Keychain, T1555.001](https://attack.mitre.org/techniques/T1555/001/)
- [MITRE ATT&CK: Archive Collected Data, T1560](https://attack.mitre.org/techniques/T1560/)
- [MITRE ATT&CK: Cuckoo Stealer, S1153](https://attack.mitre.org/software/S1153/)
- [OWASP Gen AI Security Project: LLM01 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
- [nettop(1) manual page](https://keith.github.io/xcode-man-pages/nettop.1.html)
- [FireAI docs: requests by country and upload spikes](https://hisnlabs.com/en/docs/requests-by-country-and-upload-spikes)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)
- [FireAI docs: how the network filter works](https://hisnlabs.com/en/docs/how-the-network-filter-works)
