Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Quanto è loquace il tuo Mac? Cosa macOS dice di te senza chiedertelo

Quanto è loquace il tuo Mac? Cosa macOS dice di te senza chiedertelo

Un firewall che osserva solo le app che hai installato vede metà del quadro. macOS stesso genera un flusso costante di connessioni in uscita — controlla gli aggiornamenti software, sincronizza iCloud, verifica le firme delle app — e uno di quei canali è stato, per un certo periodo, praticamente impossibile da bloccare per un utente.

La scoperta di trustd

Il 12 novembre 2020 il ricercatore di sicurezza Jeffrey Paul ha documentato che macOS Big Sur invia ai server di Apple un hash che identifica ogni app che apri, su una connessione non cifrata, come parte di un controllo di revoca dei certificati (OCSP). Ogni richiesta conteneva l’identificativo dell’app, il tuo indirizzo IP e una marca temporale — di fatto, un registro di cosa esegui e quando, che viaggia in chiaro sulla rete.

Il processo che effettua questi controlli, trustd, era inserito in un elenco di sistema che strumenti di filtraggio come Little Snitch non potevano intercettare né bloccare: attivare un firewall o una VPN non serviva a nulla. Il punto di Paul non era che Apple leggesse quei registri, ma che chiunque fosse in grado di vedere il traffico — dal tuo provider a chi intercetta la rete — avrebbe potuto farlo.

Non è l’unico canale

I controlli OCSP sono solo un esempio di uno schema più ampio: Aggiornamento Software cerca nuove versioni secondo un proprio calendario, iCloud e Handoff tengono aperte più connessioni in background tra i tuoi dispositivi, e i suggerimenti di Siri e Spotlight possono interrogare Apple per ottenere risultati — tutto prima che tu abbia aperto una sola app di terze parti.

Cosa significa per te

  • Il traffico in background di macOS è reale, documentato e, in almeno un caso, si è dimostrato capace di aggirare del tutto i firewall installati dall’utente.
  • È una questione di privacy e di visibilità più che di malware: il traffico è di Apple stessa, ma non avevi modo di vederlo né di decidere in merito.
  • Uno strumento che mostri le connessioni a livello di rete, non solo quelle che un’app dichiara, è l’unico modo per sapere cosa esce davvero dal tuo Mac.

Il ruolo di FireAI e di HisnLabs

Niente di tutto questo rende macOS malevolo — lo rende un computer con opinioni proprie su cosa debba andare online, ed è esattamente per questo che conta un firewall che mostri ogni connessione, di ogni processo, anche se non installi mai una sola app rischiosa.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti