FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Den nye bølgen av passordstjelende skadevare rettet mot Mac

Den nye bølgen av passordstjelende skadevare rettet mot Mac

I årevis var skadevare laget spesielt for å kjøre på macOS og stjele påloggingsdetaljer sjelden nok til å være bemerkelsesverdig i seg selv. Det endret seg fra 2023 og utover, da en kategori som gjerne kalles «infostealer» — skadevare hvis eneste formål, med Apples egne ord, er å stjele data — ble dagligdags.

Disse programmene er ikke avanserte i teknisk forstand — de trenger ingen nulldagssårbarhet. De kommer som regel som en piratkopi av betalt programvare, en falsk oppdateringsmelding eller en nedlasting fremmet gjennom ondsinnede søkeannonser, og når de først åpnes, ber de rett og slett brukeren om å skrive inn Mac-passordet sitt i en helt normal-utseende systemdialog — og det er ofte alt som skal til.

Hva de faktisk tar

Når den har fått det passordet, kopierer denne typen skadevare lagrede nettleserpassord, autofyll-data, lommebokfiler for kryptovaluta og innloggingscookies, pakker dem sammen og sender dem til en server angriperen kontrollerer i én enkelt opplasting — vanligvis innen sekunder etter at den kjøres.

Hvorfor Gatekeeper alene ikke stopper dette

Apples innebygde forsvar — Gatekeeper, notarisering og XProtect — er laget for å blokkere kjent skadevare og usignert kode, og Apple har sagt tydelig at XProtects signaturbaserte tilnærming fortsatt kan gå glipp av nye eller endrede varianter. En nylig ompakket infostealer, spredt via en overbevisende falsk nedlastingsside, kan smette forbi det første laget rett og slett fordi den ennå ikke matcher noen kjent signatur.

  • Målet til denne skadevaren er å stjele informasjon, ikke å skade Macen din — så det er ofte ingen krasj eller treghet å legge merke til.
  • Den kommer nesten alltid forkledd som noe du selv lette etter: en «gratis» versjon av betalt programvare, en kodek, en «påkrevd» oppdatering.
  • Det ene den ikke kan unngå, er å sende dataene dine et sted — en utgående tilkobling, rett etter installasjon, til en server appen ikke har noen legitim grunn til å snakke med.

Hvor FireAI og HisnLabs kommer inn

Passordstjelende skadevare som dette har én jobb: å sende det den kopierte et annet sted, i stillhet. Akkurat den ene utgående tilkoblingen, rett etter en mistenkelig nedlasting, er øyeblikket en brannmur på nettverksnivå er bygget for å fange opp.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder