Gå til innholdet
← Skadevare og det skjulte internettet

Leksjon 1 av 7 · 8 min

Hva skadevare er, og hvordan den kommer inn på en datamaskin

Skadelig programvare deles inn i noen få familier som skiller seg i hva de vil ha og hvordan de sprer seg. Å kjenne forskjellen forteller deg hvor du skal lete og hva du skal beskytte.

Skadevare (på engelsk malware, kort for malicious software) er ethvert program skrevet for å gjøre noe offeret ikke har gått med på. Det amerikanske National Institute of Standards and Technology (NIST) definerer det som programvare eller fastvare laget for å utføre en uautorisert prosess som vil skade konfidensialiteten, integriteten eller tilgjengeligheten til et system. Definisjonen er nyttig fordi den beskriver skaden, ikke teknikken. Et program som stjeler passordene dine, et som låser filene dine og et som i det stille gjør datamaskinen din til en del av noen andres nettverk, er alle skadevare, selv om de ikke ligner hverandre i det hele tatt på innsiden.

De viktigste familiene, etter hva de vil ha

Sikkerhetsfolk sorterer skadevare i familier etter hvordan den sprer seg og hva den er ute etter. Navnene overlapper, og ett enkelt program i den virkelige verden kombinerer ofte flere av dem, men ordforrådet hjelper deg å lese nyheter og råd med et klarere blikk.

FamilieHva den gjørHva den vanligvis vil ha
VirusFester seg til andre filer eller programmer og sprer seg når de deles eller kjøresÅ spre seg; historisk ofte hærverk
OrmSprer seg på egen hånd gjennom et nettverk, uten at offeret gjør noeÅ nå så mange maskiner som mulig
TrojanerLater som den er noe nyttig, slik at du installerer den selvEt fotfeste på datamaskinen din
InfostealerSamler inn passord, nettleserinfokapsler, kryptolommebøker og filer, og sender dem utKontoene og pengene dine
Løsepengevirus (ransomware)Krypterer eller stjeler filene dine og krever betalingLøsepenger
Spionprogrammer og stalkerwareOvervåker hva du gjør: meldinger, posisjon, skjerm, mikrofonInformasjon om deg
Reklameprogrammer (adware)Oversvømmer deg med annonser eller kaprer søkene i nettleserenReklamepenger
RootkitSkjuler seg selv og annen skadevare dypt inne i systemetÅ forbli usynlig og vedvarende
BotnettklientKobler maskinen din til et nettverk som fjernstyres av noen andreDatamaskinens ressurser og internettforbindelse

Hvordan den faktisk kommer inn

På film taster angripere febrilsk for å bryte gjennom forsvaret. Ekte infeksjoner er vanligvis langt mer hverdagslige. Kunnskapsbasen MITRE ATT&CK, som katalogiserer teknikker sett i virkelige angrep, oppfører «brukerkjøring» som en egen teknikk: angriperens mål er å få deg til å åpne eller kjøre noe. De fleste infeksjoner på personlige datamaskiner starter slik, med en person som tar en beslutning som virket fornuftig der og da.

  • En nedlasting fra feil sted: en piratkopiert versjon av betalt programvare, en «gratis» konverterer, en falsk videospiller som et strømmenettsted påstår at du trenger.
  • En falsk oppdatering: et vindu på en nettside som påstår at nettleseren eller Flash er utdatert (Flash ble lagt ned for mange år siden, noe som alene gjør meldingen til en løgn).
  • Et vedlegg eller en lenke i en e-post eller melding som later som den kommer fra et budfirma, en bank, en kollega eller et offentlig kontor.
  • En søkeannonse for en populær app som fører til et etterligningsnettsted med et endret installasjonsprogram.
  • En flyttbar enhet: en minnepinne lagt igjen på en parkeringsplass, eller en kollegas pinne som ble infisert på en annen datamaskin.
  • En ikke-lappet sårbarhet: en feil i programvare du allerede bruker, utnyttet for å komme inn uten at du gjør noe. Sjeldnere for hjemmebrukere, men grunnen til at oppdateringer er viktige.

Hvorfor Mac-er også er mål

Ideen om at Mac-er ikke kan få virus var aldri helt sann, og den blir mindre sann for hvert år. Etter hvert som Mac-er ble vanlige på kontorer, blant kreative og blant folk som eier kryptovaluta, fulgte kriminelle etter pengene. Apple dokumenterer selv flere forsvarslag nettopp fordi trusselen er reell: Gatekeeper sjekker at nedlastede apper kommer fra identifiserte utviklere og er notarisert, XProtect ser etter kjent skadelig programvare, og kjøretidsbeskyttelse begrenser hva apper kan gjøre. Disse lagene fungerer godt mot kjente trusler og uforsiktige angripere. De er mye svakere mot det aller vanligste trikset, som er å overtale brukeren til å overstyre dem: mange Mac-infeksjoner begynner med instruksjoner som ber deg høyreklikke, velge Åpne eller skrive inn passordet ditt for å «tillate» et installasjonsprogram.

Hva skadevaren trenger når den først er inne

Når den er installert, trenger det meste av skadevare tre ting. Den må bli værende: for å overleve en omstart registrerer den seg vanligvis for å starte automatisk, for eksempel som et påloggingsobjekt eller en bakgrunnsagent. Den trenger tillatelser: tilgang til filene dine, nøkkelringen, skjermen eller kameraet. Og i nesten alle tilfeller må den snakke med internett: for å motta instruksjoner, laste ned flere komponenter eller sende stjålne data ut. Det siste behovet er en mulighet for forsvarerne, fordi en nettverkstilkobling er noe du kan se og kontrollere selv når du ikke kan se hva et program gjør på disken.

Det er her en brannmur per app som FireAI passer inn. FireAI er ikke et antivirusprogram og fjerner ikke skadelig programvare, men den spør før en ukjent app kobler seg til for første gang, viser hver tilkobling på verdenskartet og kan blokkere en app eller en destinasjon. Et nytt program som plutselig prøver å nå en server du aldri har hørt om, er nettopp den typen øyeblikk det er verdt å stoppe opp og se på.

Tegn på at noe kan være galt

  • En app, et påloggingsobjekt eller en nettleserutvidelse du ikke husker å ha installert.
  • Søkemotoren eller startsiden i nettleseren har endret seg av seg selv.
  • Uventede forespørsler om passordet ditt, særlig rett etter at du har installert noe.
  • Vifter som går og batteri som tappes mens datamaskinen ser ut til å stå i ro.
  • Kontoer som viser pålogginger fra steder du aldri har vært, eller venner som får meldinger du ikke har sendt.
  • En app du ikke kjenner igjen, som kobler seg til internett igjen og igjen.

Ingen av disse beviser en infeksjon alene, og flere har uskyldige forklaringer. Se på dem som grunner til å undersøke nærmere: sjekk påloggingsobjekter i Systeminnstillinger, gå gjennom nylig installerte apper, kjør en anerkjent skanner hvis du er bekymret, og bytt passord fra en enhet du stoler på hvis du tror påloggingsinformasjon er kommet på avveie.

Det viktigste

  • Skadevare defineres av skaden den gjør, ikke av én teknikk: virus, ormer, trojanere, infostealere, løsepengevirus, spionprogrammer og rootkits er alle skadevare.
  • De fleste infeksjoner på personlige datamaskiner starter med at en person kjører noe som så legitimt ut.
  • Mac-er er også mål; mange Mac-infeksjoner begynner med å overtale brukeren til å omgå en macOS-advarsel.
  • Nesten all skadevare må snakke med internett, og det gjør nettverkstilkoblinger til et sted der den kan oppdages.

Test deg selv

  1. 1. Hva gjør et program til skadevare ifølge NISTs definisjon?

    • Det er skrevet i et uvanlig programmeringsspråk
    • Det utfører en uautorisert prosess som skader konfidensialiteten, integriteten eller tilgjengeligheten til et system — Riktig.
    • Det ble lastet ned utenfor en appbutikk
    • Det bruker mye minne

    Skadevare defineres av hva den gjør uten tillatelse og skaden den forårsaker, ikke av hvor den kom fra eller hvordan den er skrevet.

  2. 2. Hvordan starter de fleste infeksjoner på personlige datamaskiner?

    • Ved at en angriper bryter seg inn via Wi-Fi uten at brukeren gjør noe
    • Ved at en person kjører noe som så legitimt ut, som en falsk oppdatering eller en piratkopiert app — Riktig.
    • Gjennom datamaskinens kamera
    • Ved at operativsystemet oppdaterer seg selv

    MITRE ATT&CK oppfører brukerkjøring som en egen teknikk; å overtale offeret til å kjøre filen er den vanligste veien inn.

  3. 3. Et installasjonsprogram kommer med instruksjoner om hvordan du høyreklikker og omgår en sikkerhetsadvarsel i macOS. Hva betyr det vanligvis?

    • Appen er ekstra sikker
    • Advarselen har sannsynligvis rett, og installasjonsprogrammet bør behandles med mistenksomhet — Riktig.
    • macOS er ødelagt og må installeres på nytt
    • Utvikleren betaler Apple for ekstra kontroller

    Legitime, notariserte apper åpnes uten slike omveier. Instruksjoner for å komme rundt en advarsel er et vanlig trekk ved skadelige installasjonsprogrammer.

Prøv det med FireAI

Sett denne leksjonen ut i praksis på din egen Mac.

Kilder

Ta det i bruk på din Mac

Prøv alle funksjonene gratis i 17 dager, uten kort.

Last ned for Mac Dokumentasjon