Il marketing di Apple ha contribuito per anni a costruire questo mito, che è sempre stato falso. macOS riceve meno malware di Windows perché ha una quota di desktop più piccola e più blindata — non perché sia immune. Due casi documentati mostrano esattamente quanto reali, e quanto silenziose, possano essere le infezioni su Mac.
KeRanger: il primo ransomware funzionante per Mac
Il 4 marzo 2016, i ricercatori di Palo Alto Networks hanno scoperto KeRanger, codice malevolo nascosto in un installer ufficiale di Transmission, un popolare client BitTorrent, dopo che gli aggressori avevano compromesso il server di download dell’app stessa.
L’installer portava una firma legittima di sviluppatore Apple, che gli ha permesso di superare senza problemi Gatekeeper, il posto di blocco che macOS usa per decidere se un’app è sicura da aprire. Una volta in esecuzione, ha aspettato tre giorni, poi ha cifrato i file della vittima e ha chiesto un bitcoin — circa 400 dollari all’epoca — per sbloccarli. Oltre 7.000 utenti Mac hanno installato l’app infetta prima che venisse scoperta.
Silver Sparrow: malware costruito per un chip che Apple aveva appena lanciato
Nel febbraio 2021, il team di rilevamento di Red Canary ha individuato un nuovo cluster di malware che ha chiamato Silver Sparrow. Malwarebytes lo ha contato su 29.139 endpoint Mac in 153 paesi — soprattutto Stati Uniti, Regno Unito, Canada, Francia e Germania.
Ciò che lo ha reso notevole: una versione includeva un binario compilato per girare in modo nativo sul nuovissimo chip M1 di Apple, in un momento in cui quasi nessun malware prendeva di mira Apple Silicon. I ricercatori lo hanno osservato per oltre una settimana senza mai vederlo consegnare un payload finale — se ne stava lì, a fare il check-in, pronto a installare qualsiasi cosa i suoi operatori avessero scelto dopo.
Cosa significa per te
- I Mac eseguono malware reale, compresi ransomware e minacce costruite per i chip Apple più recenti — non è un’ipotesi.
- I due casi sopra sono entrati tramite un installer firmato e affidabile e un download compromesso — non da un sito palesemente sospetto.
- Una minaccia dormiente come Silver Sparrow non fa nulla di sospetto agli occhi di uno scanner di firme mentre aspetta; solo il suo comportamento di rete — il check-in a intervalli regolari — la tradisce.
Il ruolo di FireAI e di HisnLabs
Il punto non è che i Mac siano insicuri — è che «è un Mac, non può infettarsi» è esattamente il presupposto che lascia un Silver Sparrow o un KeRanger seduto lì inosservato; un firewall che ti mostra ogni connessione in uscita è ciò che cattura quello che uno scanner di firme si è perso.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
