Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Spyware su Mac: come riconoscerlo, cosa lo rimuove, come tenerlo fuori

Spyware su Mac: come riconoscerlo, cosa lo rimuove, come tenerlo fuori

«Spyware» copre tre cose piuttosto diverse su un Mac, e la risposta giusta a ciascuna è diversa. Metterle nello stesso mucchio è il modo in cui si finisce per comprare lo strumento sbagliato o, peggio, per fare un passo che espone a un pericolo maggiore. Questo articolo separa le tre categorie, elenca i segnali che vale davvero la pena cercare, indica le vie di rimozione consigliate da fonti affidabili, e poi dice dove un firewall per app come FireAI trova il suo posto e, con la stessa chiarezza, dove non lo trova. FireAI non rileva spyware sul disco e non lo rimuove.

Tre tipi di spyware

Lo stalkerware è software commerciale installato da qualcuno che ha, o ha avuto, accesso al tuo Mac e alla tua password: un partner, un familiare, un datore di lavoro. La Coalition Against Stalkerware, fondata nel 2019 da organizzazioni contro la violenza domestica e aziende di sicurezza, lo definisce come strumenti che «permettono a qualcuno di spiare in segreto la vita privata di un’altra persona», eseguiti di nascosto e senza il consenso della persona interessata. Viene spesso venduto con l’etichetta di controllo parentale o monitoraggio dei dipendenti, e riferisce a chi lo ha installato.

Gli infostealer sono l’opposto sotto ogni aspetto: automatizzati, impersonali e rapidi. Arrivano come app piratata, falso aggiornamento o download promosso da un annuncio in un motore di ricerca, chiedono la password di accesso in una finestra di dialogo convincente, copiano le password del browser, i cookie e i file dei wallet, caricano il pacchetto in un colpo solo e spesso si cancellano da soli. Non c’è una sorveglianza continua da notare; il danno è fatto in pochi secondi.

Lo spyware mercenario è il più raro e il più capace. La pagina di Apple sulle notifiche di minaccia descrive questi attacchi come «eccezionalmente ben finanziati» e «molto più sofisticati della normale attività dei cybercriminali», storicamente associati ad attori statali e ad aziende come NSO Group, il cui strumento Pegasus è stato documentato in dettaglio dal Citizen Lab, e rivolti a giornalisti, attivisti, politici e diplomatici. Apple afferma chiaramente che «la grande maggioranza degli utenti non sarà mai presa di mira».

I segnali che significano davvero qualcosa

La maggior parte degli elenchi di «segnali che il tuo Mac è infetto» è imbottita di sintomi (lentezza, calore, batteria che scalda) che descrivono quasi ogni Mac con un browser aperto. Lo spyware moderno è progettato per essere silenzioso, e i segnali utili sono strutturali più che legati alle prestazioni:

  • Autorizzazioni che non hai concesso. Apri Impostazioni di Sistema, Privacy e sicurezza, e leggi gli elenchi Accessibilità, Monitoraggio input, Registrazione schermo e audio di sistema, Accesso completo al disco e Microfono, che Apple documenta in Modificare le impostazioni Privacy e sicurezza sul Mac. Lo stalkerware ne ha bisogno per registrare i tasti e catturare lo schermo, e un nome che non riconosci in quegli elenchi è il segnale più concreto che esista.
  • Elementi che si avviano da soli. In Generali, Elementi di login ed estensioni, Apple elenca le app che si aprono al login e quelle autorizzate a girare in background. Tutto ciò che non hai aggiunto tu merita una domanda.
  • Profili di configurazione o gestione del dispositivo a cui non hai aderito, visibili sotto Privacy e sicurezza, Profili.
  • Estensioni del browser che non hai installato, e un motore di ricerca predefinito cambiato.
  • Una notifica di minaccia da Apple, inviata via e-mail all’indirizzo del tuo Account Apple e mostrata come banner su account.apple.com dopo l’accesso. Apple dice che si tratta di avvisi ad alta affidabilità; avverte anche che al loro interno non chiede mai di aprire un link o installare qualcosa.
  • Connessioni in uscita da un processo di cui non hai mai sentito parlare, soprattutto al login o a orari fissi. È qui che un monitor di rete si guadagna il suo posto, ed è il segnale che gli altri cinque non possono mostrarti.

Un’altra cautela sui segnali: l’assenza di prove non è prova di assenza. Un Mac con elenchi di autorizzazioni puliti e senza elementi di login sconosciuti può comunque essere stato colpito da un infostealer che ha finito il suo lavoro e si è cancellato settimane fa, ed è per questo che un gestore di password, password uniche e l’autenticazione a due fattori su ogni account contano più di qualsiasi verifica a posteriori. Se trovi uno qualsiasi dei segnali sopra, cambia le password da un altro dispositivo prima di fare qualunque altra cosa sul Mac sospetto.

Cosa mette a disposizione Apple

Due meccanismi di Apple sono direttamente rilevanti. La modalità Isolamento, disponibile su macOS Ventura e successivi, è uno scambio deliberato di comodità in cambio di una superficie d’attacco ridotta: la maggior parte dei tipi di allegati in Messaggi viene bloccata, le tecnologie web complesse vengono disattivate, le chiamate FaceTime da persone che non hai chiamato di recente vengono rifiutate, gli accessori cablati richiedono che il Mac sia sbloccato, e i profili di configurazione non possono essere installati. Apple la descrive come destinata a chi affronta attacchi «estremamente rari e altamente sofisticati», e quando il Citizen Lab ha segnalato la catena di exploit BLASTPASS nel 2023, sia il laboratorio sia Apple hanno dichiarato di ritenere che la modalità Isolamento bloccasse quel particolare attacco.

Il secondo è XProtect, che la Guida alla sicurezza delle piattaforme Apple descrive come capace di rilevare e rimuovere famiglie note di software ostile al loro avvio o all’arrivo di nuove firme. Questo copre, in silenzio, gli infostealer e i prodotti di stalkerware che Apple ha già catalogato, ed è il motivo per cui tenere macOS aggiornato è il primo e più economico passo di prevenzione. Non copre un prodotto per cui Apple non ha ancora aggiunto una regola.

Come controllare, e cosa lo rimuove

Per un primo sguardo gratuito a ciò che è impostato per girare in modo persistente, KnockKnock, della fondazione senza scopo di lucro Objective-See, elenca launch agent e daemon, elementi di login, estensioni del browser, cron job e altre posizioni di persistenza, mostra lo stato della firma del codice di ogni elemento e può confrontarli con VirusTotal. Risponde alla domanda «chi c’è?» senza rimuovere nulla, il che, in un caso di stalkerware, è spesso esattamente ciò che serve prima di decidere cosa fare.

Per la rimozione di famiglie note di spyware e infostealer, Malwarebytes per Mac offre uno scanner gratuito che l’azienda descrive come uno strumento di pulizia per infezioni già avvenute. Per tutto ciò che non riesci a identificare o a ripulire, il supporto Apple è il primo interlocutore giusto, e l’ultima risorsa documentata da Apple è una reinstallazione pulita di macOS da Recovery dopo aver fatto il backup dei file, ripristinando poi solo i documenti, non le app, da quel backup.

Due casi richiedono un ordine diverso delle operazioni. Se sospetti uno stalkerware installato da qualcuno a te vicino, la Coalition Against Stalkerware e le organizzazioni contro la violenza domestica consigliano di pensare alla sicurezza prima della rimozione: rimuovere il software avvisa la persona che lo ha installato, e le prove presenti sulla macchina possono contare in seguito. Se ricevi una notifica di minaccia da Apple, il consiglio di Apple stessa è attivare la modalità Isolamento, aggiornare ogni dispositivo e contattare la Digital Security Helpline di Access Now, un servizio gratuito e attivo 24 ore su 24 per le persone a rischio. Lo spyware mercenario è un lavoro per specialisti forensi, non per uno scanner.

Tenerlo fuori

La prevenzione è soprattutto un breve elenco di abitudini che la documentazione di Apple stessa sostiene. Installa gli aggiornamenti il giorno in cui escono. Non aggirare Gatekeeper per eseguire un’app di uno sviluppatore sconosciuto; la pagina di supporto di Apple su quella finestra di dialogo definisce farlo il modo più comune in cui un Mac viene infettato. Non digitare mai la password di accesso in una finestra mostrata da un’app che hai appena scaricato. Usa un account standard (non amministratore) separato per il lavoro quotidiano. Rileggi gli elenchi di autorizzazioni di Privacy e sicurezza ogni qualche mese, e rimuovi ciò che non usi. Se il tuo lavoro ti espone a rischi, attiva la modalità Isolamento e accetta l’attrito.

Il passo che nessuna di queste misure copre è la rete. Ogni tipo di spyware, dal prodotto di stalkerware più economico fino a Pegasus, deve riferire a qualcuno, e lo fa attraverso una connessione in uscita da un processo sul tuo Mac. Un firewall per app ti mette quel passo davanti agli occhi. In FireAI, un’app che non si è mai connessa prima riceve una richiesta di autorizzazione con la motivazione del modello in locale, così uno strumento di monitoraggio installato mentre eri via non può telefonare a casa in silenzio la prima volta. I suoi feed di threat intelligence (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL e l’elenco aggiornato dei nodi di uscita Tor) rifiutano in locale le destinazioni ostili note, senza che il tuo traffico lasci il Mac. La modalità Paranoica blocca per impostazione predefinita le app non firmate, la telemetria e i tracker, e la mappa in tempo reale mostra dove va ogni connessione, che è un modo rapido per notare un processo sconosciuto che parla con un paese inatteso. La protezione dei dati non cifrati impedisce che un numero di carta, una password o una chiave API escano in HTTP non cifrato, che è ancora il modo in cui alcuni stalkerware economici riferiscono.

I limiti meritano la stessa chiarezza. FireAI non analizza i file, non rileva spyware sul disco e non rimuove nulla. Uno spyware che si nasconde in un’app che hai già autorizzato, o che invia traffico cifrato verso una destinazione con una reputazione pulita, non viene distinto dal traffico ordinario. Uno spyware mercenario che gira dentro un processo di sistema eredita le autorizzazioni di quel processo. Un firewall ti dà visibilità sull’unico passo che lo spyware non può saltare; la rimozione è compito degli strumenti e delle persone citati sopra, e la prevenzione comincia dalle abitudini su account, aggiornamenti e autorizzazioni, che non costano assolutamente nulla.

Il ruolo di FireAI e di HisnLabs

FireAI non trova né rimuove spyware; quello che ti dà è l’unico segnale che ogni famiglia di spyware ha in comune, il momento in cui un processo sconosciuto sul tuo Mac tenta di riferire a qualcuno, con la possibilità di dire no.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti