Leksjon 2 av 7 · 8 min
Trojanere og infostealere: når du installerer angriperen selv
En trojaner bryter seg ikke inn; den blir invitert. Lær hvilke forkledninger trojanere bruker på Mac, hva infostealere tar, og vanene som stopper dem.
Navnet kommer fra trehesten i den greske sagnet: en gave som fraktet soldater inn gjennom byportene. En trojansk hest i dataverdenen fungerer på samme måte. NIST beskriver den som et program som ser ut til å ha en nyttig funksjon, men som også har en skjult og potensielt ondsinnet funksjon som unngår sikkerhetsmekanismer, noen ganger ved å utnytte de legitime tillatelsene til den som kjører det. Den siste delen er kjernen. En trojaner trenger sjelden et smart innbrudd, fordi det er du som åpner porten for den.
Forkledningene som virker
Trojanere tar form av det folk mest sannsynlig installerer uten å tenke seg om to ganger. På Mac dukker de samme få forkledningene opp igjen og igjen:
- Piratkopierte eller «gratis» versjoner av dyr programvare: designverktøy, videoredigerere, kontorpakker, spill.
- Falske oppdateringer: en nettside som påstår at nettleseren eller et programtillegg må oppdateres før en video kan spilles av.
- Etterligningsnedlastinger: en søkeannonse for en kjent app som peker til et nettsted med et nesten identisk navn.
- Falske møte- eller chatteapper: en «kollega» eller «rekrutterer» sender en lenke for å installere en spesiell videosamtaleklient.
- Falske kryptolommebøker og handelsverktøy, rettet mot folk som allerede eier kryptovaluta.
- Nyttige utseende verktøy: rengjøringsprogrammer, konverterere, VPN-er og «fartsverktøy» fra ukjente utviklere.
MITRE ATT&CK kaller det generelle trikset masquerading, forkledning: å få en ondsinnet fil til å se legitim ut gjennom navnet, ikonet eller plasseringen. Kombinert med en troverdig grunn til å installere den er forkledning nok til å lure folk som er forsiktige mesteparten av tiden.
Infostealere: det vanligste målet
Mange trojanere på Mac i dag er infostealere. Når de kjører, prøver de å samle inn alt som kan gjøres om til penger eller tilgang: passord lagret i nettlesere, øktinformasjonskapsler som holder deg innlogget, innholdet i nøkkelringen, filer fra kryptolommebøker, dokumenter fra mappene Skrivebord og Nedlastinger, og opplysninger om datamaskinen. De stjålne dataene pakkes og sendes til en server angriperen kontrollerer, ofte i løpet av minutter.
Øktinformasjonskapsler fortjener særlig oppmerksomhet. Hvis en tyv kopierer informasjonskapselen som holder deg innlogget på en e-post- eller sosiale medier-konto, kan vedkommende kanskje bruke den økten uten å kjenne passordet ditt og uten å gå gjennom tofaktorautentisering, helt til økten utløper eller du logger ut overalt. Derfor er det ikke nok å bytte passord etter en infeksjon: du må også logge ut av alle økter.
Hva macOS allerede gjør
Apples beskyttelse er rettet rett mot denne typen trussel. Gatekeeper sjekker at apper lastet ned fra internett er signert av en identifisert utvikler og notarisert av Apple, som betyr at de er skannet for kjent ondsinnet innhold før distribusjon. XProtect gjenkjenner kjent skadelig programvare og kan blokkere eller fjerne den. Apple kan også trekke tilbake en utviklers sertifikat når misbruk oppdages. Disse lagene er reelle og effektive mot kjente trusler. Svakheten deres er den samme som trojanerens styrke: en bruker som blir overtalt til å godkjenne noe likevel.
Vaner som stopper de fleste trojanere
- Last ned apper fra Mac App Store eller utviklerens egen nettside, skrevet inn for hånd eller åpnet fra et bokmerke du stoler på, ikke fra søkeannonser.
- Installer aldri piratkopiert programvare. Det er den aller sikreste måten å installere en trojaner selv på.
- Behandle enhver side som sier at du trenger en oppdatering for å se en video, som en felle. Oppdater apper fra selve appen eller via Systeminnstillinger.
- Vær på vakt overfor møtelenker som krever at du installerer en spesiell klient du aldri har hørt om, særlig fra nye kontakter.
- Les advarslene i macOS. Hvis et installasjonsprogram ber deg omgå en, stopp.
- Bruk en passordbehandler og passnøkler der det er mulig, slik at stjålne nettleserpassord er mindre verdt.
Se en trojaner ringe hjem
En infostealer må sende det den har stjålet et sted. Den utgående tilkoblingen er ofte det første øyeblikket den blir synlig. FireAI spør før en app kobler seg til for første gang, så et nyinstallert «verktøy» som straks prøver å nå en ukjent server, gir et spørsmål i stedet for stillhet. Du kan avslå, se på verdenskartet hvor den prøvde å dra, og be den lokale KI-en forklare tilkoblingen. FireAI skanner ikke filer og fjerner ikke skadelig programvare; jobben dens er å vise og kontrollere hva som forlater Mac-en din, og det er nettopp det en infostealer er avhengig av.
Hvis du tror du har installert en
- Koble fra internett først, for å hindre at mer data forsvinner ut.
- Fjern appen og sjekk påloggingsobjekter og bakgrunnsobjekter i Systeminnstillinger for noe du ikke kjenner igjen.
- Fra en annen enhet du stoler på: bytt passord på de viktigste kontoene dine, e-post først, deretter bank og alt som er knyttet til penger.
- Logg ut av alle økter på de kontoene for å gjøre stjålne informasjonskapsler ugyldige.
- Hvis det lå kryptovaluta på Mac-en, flytt midlene til en ny lommebok opprettet på en ren enhet.
- Er du usikker på om Mac-en er ren, få profesjonell hjelp eller gjenopprett fra en sikkerhetskopi tatt før infeksjonen.
Det viktigste
- En trojaner blir invitert inn: den ser nyttig ut slik at du installerer den selv.
- Piratkopiert programvare, falske oppdateringer og etterligningsnedlastinger er de vanligste forkledningene på Mac.
- Infostealere tar passord, øktinformasjonskapsler, nøkkelringdata og lommebøker, og sender dem til angriperen i løpet av minutter.
- Etter en infeksjon: bytt passord fra en enhet du stoler på, og logg ut av alle økter for å gjøre stjålne informasjonskapsler verdiløse.
Test deg selv
1. Hva er det som kjennetegner en trojaner?
- Den sprer seg på egen hånd gjennom nettverk
- Den ser nyttig ut slik at offeret installerer og kjører den — Riktig.
- Den angriper bare servere
- Den krypterer filer og krever løsepenger
Som trehesten blir en trojaner sluppet inn av offeret fordi den ser legitim eller nyttig ut.
2. Hvorfor er det ikke alltid nok å bytte passord etter en infostealer-infeksjon?
- Passord kan ikke byttes etter en infeksjon
- Stjålne øktinformasjonskapsler kan fortsatt la tyven bruke de innloggede øktene dine til du logger ut overalt — Riktig.
- Tofaktorautentisering slutter å virke
- Nøkkelringen tilbakestiller seg selv
En kopiert øktinformasjonskapsel kan holde en tyv innlogget; å logge ut av alle økter gjør den ugyldig.
3. En nettside sier at du må installere en oppdatering før en video kan spilles av. Hva bør du gjøre?
- Installere den raskt så videoen spilles av
- Behandle det som en sannsynlig felle og bare oppdatere apper fra selve appen eller via Systeminnstillinger — Riktig.
- Slå av Gatekeeper først
- Skrive inn Mac-passordet når du blir bedt om det
Falske oppdateringsforespørsler er en klassisk trojanerforkledning. Ekte oppdateringer kommer fra appen eller fra macOS, ikke fra en tilfeldig nettside.
Prøv det med FireAI
Sett denne leksjonen ut i praksis på din egen Mac.
- Regler: app, nettsted, domene, IP eller et område, for alltid eller til du starter på nytt — Skriv en regel like presis som én adresse eller like bred som et helt domene.
- Verdenskartet — Se hvor dataene dine faktisk går, ikke bare et vertsnavn du måtte slå opp selv.
- Trussellister (valgfritt) — Sjekk trafikken din mot offentlige trusseldata uten å sende den noe sted.
- Undersøk en tilkobling — Bestem deg med fakta foran deg, ikke en vag advarsel.
- Sikkerhetsmoduser: Hjem, Kaffebar, Paranoid, Under angrep — Match FireAIs strenghet til hvor Mac-en din faktisk er, med ett trykk.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kilder
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Ta det i bruk på din Mac
Prøv alle funksjonene gratis i 17 dager, uten kort.