De fleste artikler om løsepengevirus på Mac begynner med enten å avfeie det («Mac-er får ikke løsepengevirus») eller å blåse det opp («angrepene eksploderer»). Ingen av delene er ærlig. Den dokumenterte historikken er kort, konkret og verdt å lese nøye, fordi den forteller deg nøyaktig hva hvert lag i et forsvar er til for. Denne artikkelen går gjennom den historikken, deretter gjennom lagene, og er tydelig på hvilket lag en brannmur dekker og hvilke den ikke dekker.
Hva som faktisk har skjedd på macOS
KeRanger, mars 2016. Palo Alto Networks’ Unit 42 rapporterte 6. mars 2016 at et kompromittert installasjonsprogram for BitTorrent-klienten Transmission, lastet ned fra prosjektets eget nettsted, bar det første fullt fungerende løsepengeviruset for OS X. Det var signert med et gyldig utviklersertifikat, noe som lot det passere Gatekeeper. Oppførselen er den delen som er verdt å huske: ifølge Unit 42 ventet det tre dager, koblet seg deretter til kommando-og-kontroll-serverne sine over Tor-nettverket, og først etter det begynte det å kryptere filer. Apple trakk sertifikatet tilbake og oppdaterte XProtect innen få dager.
ThiefQuest, også kalt EvilQuest, juni 2020. Patrick Wardles Objective-See publiserte sin første analyse 29. juni 2020 og beskrev en prøve som spredte seg gjennom trojaniserte installasjonsprogrammer for piratkopiert programvare og holdt seg fast gjennom launch agents og daemons. ThreatDown (da Malwarebytes) rapporterte dagen etter at de piratkopierte installasjonsprogrammene inkluderte Little Snitch og Mixed In Key. Krypteringen var nesten et sideshow: prøven bar også en tastelogger og åpnet et omvendt skall til en kommando-og-kontroll-server, og det er derfor forskerne ga den nytt navn. Det var en datatyv i løsepengevirus-kostyme.
LockBit, april 2023. BleepingComputer rapporterte 16. april 2023 at krypteringsprogrammer bygget for macOS var funnet for LockBit, en av de største løsepengevirus-som-tjeneste-operasjonene på den tiden. Forskere som undersøkte versjonene konkluderte med at de mest sannsynlig var testversjoner, med referanser til inkompatible systemer og manglende deler av macOS-spesifikk funksjonalitet, og ikke klare for reelle angrep. Historien betyr mindre for hva versjonen gjorde enn for hva den signaliserte: en stor kriminell operasjon hadde bestemt at Mac-en var verdt et utviklingsbudsjett.
Tre tilfeller på sju år er ikke en epidemi. Men hvert av dem kom inn gjennom en rute som fortsatt finnes i dag: en pålitelig nedlasting som i stillhet ble byttet ut, piratkopiert programvare og en industrialisert kriminell forsyningskjede. Et lagdelt forsvar bygges rundt de rutene, ikke rundt et overskriftstall.
Lag én: hindre upålitelig kode fra å kjøre
Apples egen dokumentasjon om plattformsikkerhet beskriver macOS-beskyttelsen mot fiendtlig programvare som tre trinn: hindre den fra å starte (App Store, Gatekeeper og notarisering), blokkere den fra å kjøre (de samme verktøyene pluss XProtect) og utbedre etter at den har kjørt (XProtect igjen). Dette er laget som stoppet KeRanger innen få dager når Apple hadde trukket sertifikatet tilbake. Det er også laget piratkopiert programvare finnes for å omgå: hvert ThiefQuest-offer hadde bevisst omgått Gatekeeper for å installere et knekt program. Det enkeltstående mest effektive tiltaket mot løsepengevirus på en Mac er derfor ikke et produkt. Det er en policy: ingenting knekt, ingenting fra en torrent, og ingen «høyreklikk, Åpne» for å tvinge seg forbi en Gatekeeper-advarsel med mindre du vet nøyaktig hvorfor advarselen kom.
Lag to: overvåk nettverket, fordi løsepengevirus snakker
Kryptering er det siste trinnet, ikke det første. MITRE ATT&CK lister det som Data Encrypted for Impact (T1486), en teknikk i Impact-fasen, og fasene før involverer nettverket. En prøve henter en nøkkel eller instruksjoner fra en kommando-og-kontroll-server; den kan hente ut filer før den krypterer dem slik at et løsepengekrav også kan true med publisering, noe ATT&CK katalogiserer som Exfiltration Over C2 Channel (T1041); ThiefQuest kjørte til og med et omvendt skall. KeRanger satt stille i tre dager og gjorde deretter sin første utgående tilkobling over Tor. Den første tilkoblingen er det en per-app-brannmur er plassert for å se.
Det er her FireAI passer inn, og passformen er smal, men reell. FireAI oppdager ikke kryptering. Den overvåker ikke filer som endres, den analyserer ikke prosesser eller minne, og den kan ikke dekryptere noe. Det den gjør, er å behandle hver utgående tilkobling som en beslutning. En binærfil som aldri har koblet til før utløser et tillatelsesspørsmål, med begrunnelsen fra modellen på enheten vist ved siden av; den samme modellen kan på egen hånd blokkere eller flagge en tilkobling fra en ukjent app til en mistenkelig destinasjon. Trusselinformasjonskildene FireAI bruker lokalt inkluderer listen over Tor-utgangsnoder, abuse.ch, Spamhaus, FireHOL og phishing-lister, slik at en første tilkobling til kjent kriminell infrastruktur blokkeres etter regel i stedet for etter skjønn. Og hvis du mistenker at noe kjører, kutter nødbryteren internettilgangen mens den beholder det lokale nettverket, noe som bryter kommando-og-kontroll-forbindelsen uten å trekke ut støpselet på en maskin du kan trenge til etterforskning.
Vær tydelig på feilmodusene. En prøve som krypterer uten noen gang å koble til, med en nøkkel innebygd i sin egen kode, er usynlig for en brannmur. En prøve som bruker et allerede godkjent program, for eksempel en nettleser, for å nå serveren sin, går i ett med tillatt trafikk. En brannmur reduserer sjansene for at angrepet er stille og fullstendig; den gjør ikke kryptering umulig.
Lag tre: sikkerhetskopier angriperen ikke kan nå
Om en krypteringshendelse blir en dårlig ettermiddag eller en uke som avslutter virksomheten, avgjøres helt og holdent av dette laget. CISAs #StopRansomware Guide setter det først blant forberedelsestrinnene: oppretthold frakoblede, krypterte sikkerhetskopier av kritiske data og test dem jevnlig, og vurder uforanderlig lagring som beskytter lagrede data uten å trenge et separat miljø. Ordet som gjør jobben er frakoblet. En Time Machine-disk som er permanent tilkoblet er et montert volum, og et montert volum er et mål; en skysynkroniseringsmappe er ikke en sikkerhetskopi i det hele tatt hvis den trofast synkroniserer de krypterte versjonene av filene dine over originalene.
På en Mac er den praktiske versjonen enkel. Apples veiledning for Time Machine dekker oppsett av automatiske sikkerhetskopier til en ekstern disk eller et støttet nettverksvolum. Roter mellom to disker og hold én frakoblet, eller mat i det minste ut disken mellom sikkerhetskopieringene. Behold en andre kopi et sted som versjonerer filer i stedet for å speile dem, slik at gårsdagens rene versjon overlever dagens overskriving. Test deretter gjenoppretting av en ekte fil, fra den frakoblede disken, slik at du vet at prosessen fungerer før du trenger den under press. FireAI har ingen rolle i dette laget, og det er verdt å si: ingen brannmur tar sikkerhetskopi av noe.
Lag fire: begrens hva én Mac kan nå
Løsepengevirus i bedrifter gjør mest skade på delt lagring, og en Mac med en montert delt ressurs kan kryptere alt den kan skrive til. Gi folk skrivetilgang bare til de delte ressursene de faktisk bruker, og gi tjenestekontoer egne påloggingsopplysninger, slik at én kompromittert pålogging ikke åpner hele filserveren. På selve Mac-en lar FireAIs regler per app deg avgjøre hvilke programmer som overhodet får nå NAS-en din, skylagringsvertene dine eller kontornettverket ditt: en ukjent binærfil som prøver å nå filserveren på port 445 må komme seg forbi en regel den aldri ble gitt. De strengere sikkerhetsmodusene, Paranoid og Under angrep, går lenger og nekter usignerte apper nettverkstilgang fullstendig.
Hvis det skjer likevel
- Koble Mac-en fra nettverket først. FireAIs nødbryter gjør dette mens det lokale nettverket forblir tilgjengelig; å trekke ut kabelen gjør det grundigere.
- Ikke betal før du har sjekket sikkerhetskopiene dine. CISAs veiledning går gjennom isolering, triage og rapportering før enhver beslutning om løsepenger.
- Bevar maskinen. Å slette den ødelegger bevisene som forteller deg hvordan prøven kom inn og hva den sendte ut.
- Rapporter det. I USA er det CISA eller FBI; i Frankrike Cybermalveillance.gouv.fr og en anmeldelse til politiet; andre steder ditt nasjonale CERT.
- Gjenopprett fra den frakoblede kopien til en ren installasjon, ikke til det kompromitterte systemet.
Hva «komplett forsvar» ærlig talt betyr
Ingen enkeltverktøy er et forsvar mot løsepengevirus, og enhver leverandør som sier noe annet selger ett lag som fire. Gatekeeper og din egen nedlastingsdisiplin hindrer det meste av fiendtlig kode fra å kjøre. En per-app-brannmur får koden som faktisk kjører til å spørre før den snakker, og blokkerer destinasjonene som allerede er kjent som kriminelle. Frakoblede sikkerhetskopier gjør kryptering overlevbar. Minste privilegium på delte ressurser hindrer én dårlig Mac fra å bli en hendelse for hele kontoret. Lagene overlapper med hensikt, fordi hvert av dem har et hull de andre dekker. Det er slik et forsvar som holder ser ut: ikke ugjennomtrengelig, men bygget slik at ingen enkeltfeil er fatal.
Hvor FireAI og HisnLabs kommer inn
The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
