FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Ja, Macer blir infisert: en kort, dokumentert historie om ekte Mac-skadevare

Ja, Macer blir infisert: en kort, dokumentert historie om ekte Mac-skadevare

Apples egen markedsføring bidro i årevis til å bygge denne myten, og den har alltid vært falsk. macOS får mindre skadevare enn Windows fordi det har en mindre og mer nedlåst andel av datamaskinene — ikke fordi det er immunt. To dokumenterte tilfeller viser nøyaktig hvor reelle, og hvor stille, Mac-infeksjoner kan være.

KeRanger: det første fungerende løsepengeviruset for Mac

Den 4. mars 2016 fant forskere hos Palo Alto Networks KeRanger, ondsinnet kode skjult i et offisielt installasjonsprogram for Transmission, en populær BitTorrent-klient, etter at angripere hadde kompromittert appens egen nedlastingsserver.

Installasjonsprogrammet bar en legitim Apple-utviklersignatur, som lot det gå rett forbi Gatekeeper, kontrollpunktet macOS bruker for å avgjøre om en app er trygg å åpne. Når det først kjørte, ventet det i tre dager, krypterte deretter offerets filer og krevde én bitcoin — rundt 400 dollar den gangen — for å låse dem opp. Over 7 000 Mac-brukere installerte den infiserte appen før den ble oppdaget.

Silver Sparrow: skadevare bygget for en brikke Apple nettopp hadde lansert

I februar 2021 fant deteksjonsteamet hos Red Canary en ny skadevareklynge de kalte Silver Sparrow. Malwarebytes talte den på 29 139 Mac-enheter i 153 land — aller mest i USA, Storbritannia, Canada, Frankrike og Tyskland.

Det som gjorde den bemerkelsesverdig: én versjon inneholdt en binærfil kompilert for å kjøre naturlig på Apples splitter nye M1-brikke, på et tidspunkt da nesten ingen skadevare rettet seg mot Apple Silicon i det hele tatt. Forskere fulgte den i over en uke og så den aldri levere en endelig nyttelast — den bare satt der, meldte seg inn og var i stand til å installere hva enn operatørene valgte neste gang.

Hva dette betyr for deg

  • Macer kjører ekte skadevare, inkludert løsepengevirus og trusler bygget for de nyeste Apple-brikkene — dette er ikke hypotetisk.
  • De to tilfellene over kom inn via et pålitelig, signert installasjonsprogram og en kompromittert nedlasting — ikke via et åpenbart lugubert nettsted.
  • En sovende trussel som Silver Sparrow gjør ingenting mistenkelig for en signaturskanner mens den venter; bare nettverksatferden — innmelding etter en fast plan — avslører den.

Hvor FireAI og HisnLabs kommer inn

Poenget er ikke at Macer er utrygge — det er at «det er en Mac, den kan ikke bli infisert» er nøyaktig den antakelsen som lar noe som Silver Sparrow eller KeRanger sitte ubemerket; en brannmur som viser deg hver utgående tilkobling er det som fanger opp det en signaturbasert skanner overså.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder