Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Sicurezza Mac per i creativi: proteggere il lavoro dei clienti prima che esca

Sicurezza Mac per i creativi: proteggere il lavoro dei clienti prima che esca

Uno studio di design, un montatore video, un fotografo, un piccolo team di sviluppo di videogiochi: ciò che hanno in comune è che la cosa più preziosa sui loro Mac non è loro. È la campagna non ancora lanciata di un cliente, il render di un prodotto non annunciato, un primo montaggio sotto embargo, un’identità di marca che il consiglio di amministrazione non ha ancora visto. Se trapela, il danno non si misura in hardware ma in un rapporto di fiducia e spesso in una clausola contrattuale. Questo cambia ciò che «sicurezza Mac» dovrebbe significare per un’attività creativa. Riguarda meno i virus nel senso classico e più tre cose: credenziali, plugin e le strade che i file percorrono.

Perché i Mac dei creativi valgono il tempo di qualcuno

Le postazioni creative sono insolitamente ben collegate. Un singolo Mac ha spesso un account Adobe con accesso attivo, una sessione Figma o Sketch, un client Frame.io o Dropbox, un segnalibro SFTP verso il server del cliente, un gestore di font, un account su una banca immagini e un browser con una dozzina di accessi salvati per portali e strumenti di revisione. È esattamente il materiale che gli infostealer sono scritti per raccogliere. Jamf Threat Labs ha descritto nell’aprile 2024 come gli infostealer per macOS che segue raccolgono gli accessi salvati nel browser, i dati delle carte di credito e le password del portachiavi, insieme ai dati dei wallet di criptovalute. Nulla in un Mac creativo lo rende immune; semmai, il gran numero di sessioni attive lo rende un bersaglio più ricco di una normale macchina da ufficio.

La seconda ragione è l’abitudine software del mestiere. Il lavoro creativo gira su plugin, script, pacchetti di LUT, pennelli, preset e piccole utility passate tra colleghi. Alcune sono a pagamento, molte gratuite e qualcuna è craccata. Il caso di ransomware per Mac più istruttivo degli ultimi anni è entrato esattamente da quella porta: ThreatDown (allora Malwarebytes) ha riferito nel giugno 2020 che ThiefQuest, chiamato inizialmente EvilQuest, si diffondeva tramite installer piratati di Little Snitch e di Mixed In Key, uno strumento che i DJ usano per analizzare le tracce. Oltre a cifrare i file, portava con sé un keylogger e apriva una reverse shell verso un server di comando e controllo. Un plugin audio craccato è, per un attaccante, un veicolo di consegna perfettamente mirato a un pubblico creativo.

Minaccia uno: credenziali rubate, non Mac rubati

Quando il lavoro di uno studio trapela, di solito il portatile non ha mai lasciato l’edificio. L’accesso cloud di qualcuno è stato riutilizzato da un sito violato, oppure un token di sessione è stato sottratto dal browser da un infostealer che ha girato per novanta secondi e poi si è cancellato. Le difese pratiche non hanno nulla di spettacolare. Usare un gestore di password, in modo che ogni portale cliente, strumento di revisione e servizio di trasferimento file abbia la propria password lunga e unica; l’app Password integrata di Apple lo fa senza costi su macOS. Attivare l’autenticazione a due fattori sugli account che contengono materiale dei clienti, a partire dall’archiviazione cloud, dall’organizzazione Adobe o Figma e dalla posta elettronica. E trattare un accesso condiviso dello studio come una fuga in attesa di accadere: un account per persona significa un account da revocare quando il contratto di un freelance finisce.

È anche qui che un firewall per app si guadagna un posto su un Mac creativo, anche se non nel modo che il marketing della sicurezza di solito suggerisce. FireAI non analizza il disco alla ricerca di infostealer e non dirà che un file è malevolo. Ciò che fa è osservare la rete. Un infostealer deve inviare da qualche parte ciò che ha raccolto, e deve farlo da un processo che non si è mai connesso prima. Le richieste di autorizzazione di FireAI chiedono prima che un’app sconosciuta effettui la sua prima connessione, e la sua revisione sul dispositivo segnala o blocca le connessioni da binari sconosciuti verso destinazioni sospette. Questo non ferma la raccolta; può fermare la consegna, e rende visibile il tentativo invece che silenzioso.

Minaccia due: plugin e strumenti «gratuiti» che telefonano a casa

La maggior parte dei plugin è onesta. Il problema è che non c’è un modo semplice per sapere quali non lo sono, perché un plugin gira con lo stesso accesso di rete dell’app che lo ospita. Figma è una delle poche piattaforme che lo rende esplicito: il suo manifest dei plugin ha un campo networkAccess, e la documentazione per sviluppatori dice che allowedDomains è un elenco obbligatorio dei domini che un plugin può raggiungere. È un buon modello, ed è anche un promemoria di quanto sia insolito. Uno script di After Effects, un pannello di Photoshop, un add-on di Blender o un plugin di Logic non hanno alcuna dichiarazione del genere. Se vuole inviare i nomi dei file di progetto, l’identificativo della macchina o il contenuto degli appunti a un server in un altro paese, nulla nell’applicazione ospite lo dirà.

Una vista a livello di rete è la risposta onesta a quella lacuna. Con la mappa mondiale in tempo reale di FireAI, ogni connessione del Mac compare su un globo, con quelle bloccate in rosso, così un plugin che parla con un paese inatteso salta all’occhio a colpo d’occhio. Le regole per app permettono di autorizzare gli host di aggiornamento e licenza di Adobe negando tutto il resto che la stessa applicazione cerca di raggiungere, e poiché le regole seguono la firma del codice dell’app, una versione aggiornata conserva le stesse regole. La protezione dei dati non cifrati aggiunge un controllo specifico che conta per i creativi: impedisce che numeri di carta, password e chiavi API escano su HTTP in chiaro, che è esattamente il tipo di trasporto trascurato che una utility «gratuita» scritta in fretta tende a usare.

Due limiti vanno detti chiaramente. Primo, un firewall vede connessioni, non intenzioni: può mostrare che un plugin di color grading parla con un server di licenze ogni ora, ma solo chi lo usa può decidere se sia accettabile. Secondo, FireAI non analizza il codice o la memoria del plugin. Per sapere se un file specifico è ostile, serve uno scanner o una macchina di prova isolata, non un firewall.

Minaccia tre: la sincronizzazione cloud come canale di esfiltrazione

I client di sincronizzazione sono il sistema circolatorio dello studio, ed è proprio per questo che piacciono agli attaccanti. MITRE ATT&CK cataloga l’esfiltrazione verso l’archiviazione cloud (T1567.002): invece di costruire un proprio canale, gli avversari inviano i dati rubati a un servizio legittimo di archiviazione cloud, perché quel traffico assomiglia a quello di tutti gli altri. Su un Mac creativo con Dropbox, Google Drive, iCloud Drive, Frame.io e una scheda WeTransfer tutti aperti, qualche centinaio di megabyte che escono su HTTPS verso un noto dominio di archiviazione passa inosservato per costruzione.

Non si può risolvere bloccando l’archiviazione cloud; lo studio smetterebbe di funzionare. Quello che si può fare è restringere. Decidere quale client di sincronizzazione è il canale ufficiale per il materiale dei clienti, e dare a quella sola app una regola che autorizzi i suoi host. Poi guardare cos’altro sulla macchina parla con servizi di archiviazione. Un helper di rendering, una utility per i font o uno strumento per screenshot che si connette a un dominio di file hosting merita una domanda. Le regole per app di FireAI trasformano tutto questo in una lista di autorizzazioni deliberata invece che in una supposizione: il client di sincronizzazione approvato è autorizzato in base alla firma del codice, e qualsiasi altra app che tenti di raggiungere lo stesso dominio riceve una richiesta invece di un via libera. Per un team, l’insieme di regole può essere esportato come semplice file di testo e importato su ogni Mac dello studio, così la macchina di un nuovo assunto parte con la stessa policy di tutti gli altri.

Cosa un firewall non copre, e chi lo fa

Vale la pena essere precisi, perché alle attività creative viene venduta molta «protezione» in bundle. FireAI è un firewall di rete. Non cifra i file, non ne fa il backup, non li analizza e non può decifrare nulla che un ransomware abbia già bloccato. Quei compiti sono reali, e su un Mac gli strumenti migliori per svolgerli sono quelli forniti da Apple. FileVault cifra l’intero disco, così un MacBook perso o rubato non diventa un archivio clienti perso; la guida di supporto Apple lo descrive come un modo per impedire a qualcuno di decifrare o accedere ai dati senza la password di accesso. Time Machine offre backup versionati su un disco esterno o un volume di rete, e la guida Apple spiega come configurarlo. Conservare almeno un backup che non sia montato in permanenza, così che ciò che gira sul Mac non possa raggiungere anche il backup.

Gatekeeper è l’altro livello su cui appoggiarsi invece di combatterlo. La documentazione Apple sulla sicurezza della piattaforma spiega che esiste per contribuire a garantire che solo software affidabile venga eseguito su un Mac, verificando l’identità dello sviluppatore e la notarizzazione prima che un’app scaricata si apra. Quando l’installer di un plugin chiede di aggirare quel controllo, la richiesta stessa è un’informazione. Le modalità di sicurezza più rigide di FireAI, Paranoid e Under attack, aggiungono una versione lato rete della stessa disciplina, impedendo del tutto alle app non firmate di connettersi.

Una breve checklist per uno studio

  • Un account per persona su ogni servizio che contiene lavoro dei clienti, con un gestore di password e l’autenticazione a due fattori attiva.
  • FileVault su ogni Mac, Time Machine verso un disco che non è sempre collegato, e un ripristino testato prima che serva.
  • Nessun plugin craccato, mai; se uno strumento chiede di aggirare Gatekeeper, quella è già la risposta alla domanda se installarlo.
  • Un firewall per app con richieste alla prima connessione, così un nuovo plugin o utility deve chiedere prima di parlare con internet.
  • Un solo client di sincronizzazione ufficiale per il materiale dei clienti, autorizzato da una regola; tutto il resto che raggiunge domini di archiviazione viene esaminato.
  • Un file di regole esportato e condiviso nello studio, così ogni postazione applica la stessa policy dal primo giorno.

Niente di tutto questo è eroico. È la differenza tra uno studio che scopre una fuga dal registro del proprio firewall e uno che la scopre dal cliente.

Il ruolo di FireAI e di HisnLabs

For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti