Per anni il malware costruito appositamente per girare su macOS e rubare credenziali è stato abbastanza raro da fare notizia di per sé. La situazione è cambiata dal 2023 in poi, quando una categoria nota ai più come «infostealer» — malware il cui unico scopo, per usare le parole di Apple, è rubare dati — è diventata ordinaria amministrazione.
Questi programmi non sono sofisticati dal punto di vista tecnico — non hanno bisogno di una falla zero-day. Di solito arrivano come copia craccata di un software a pagamento, come falso avviso di aggiornamento o come download promosso tramite annunci malevoli nei motori di ricerca, e una volta aperti si limitano a chiedere all’utente di digitare la password di accesso del Mac in una finestra di sistema dall’aspetto normale — e spesso basta questo.
Cosa portano via davvero
Ottenuta quella password, questa classe di malware copia le password salvate nel browser, i dati di compilazione automatica, i file dei wallet di criptovalute e i cookie di accesso, li impacchetta e li invia a un server controllato dall’attaccante in un unico caricamento — di norma entro pochi secondi dall’esecuzione.
Perché Gatekeeper da solo non basta a fermarlo
Le difese integrate di Apple — Gatekeeper, la notarizzazione e XProtect — sono progettate per bloccare malware noto e codice non firmato, e Apple ha detto chiaramente che l’approccio a firme di XProtect può ancora lasciarsi sfuggire varianti nuove o modificate. Un infostealer appena riconfezionato, distribuito tramite una pagina di download falsa ma convincente, può superare quel primo livello semplicemente perché non corrisponde ancora a nessuna firma conosciuta.
- L’obiettivo di questo malware è rubare informazioni, non danneggiare il tuo Mac — quindi spesso non ci sono crash o rallentamenti da notare.
- Arriva quasi sempre travestito da qualcosa che sei andato a cercare tu: una versione «gratuita» di un software a pagamento, un codec, un aggiornamento «obbligatorio».
- L’unica cosa che non può evitare è inviare i tuoi dati da qualche parte — una connessione in uscita, subito dopo l’installazione, verso un server con cui l’app non ha alcun motivo legittimo di parlare.
Il ruolo di FireAI e di HisnLabs
Un malware ruba-password come questo ha un solo compito: inviare in silenzio altrove ciò che ha copiato. Quell’unica connessione in uscita, subito dopo un download sospetto, è esattamente il momento che un firewall a livello di rete è fatto per cogliere.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
