Leksjon 1 av 7 · 8 min
Hva skadevare er, og hvordan den kommer inn på en datamaskin
Skadelig programvare deles inn i noen få familier som skiller seg i hva de vil ha og hvordan de sprer seg. Å kjenne forskjellen forteller deg hvor du skal lete og hva du skal beskytte.
Skadevare (på engelsk malware, kort for malicious software) er ethvert program skrevet for å gjøre noe offeret ikke har gått med på. Det amerikanske National Institute of Standards and Technology (NIST) definerer det som programvare eller fastvare laget for å utføre en uautorisert prosess som vil skade konfidensialiteten, integriteten eller tilgjengeligheten til et system. Definisjonen er nyttig fordi den beskriver skaden, ikke teknikken. Et program som stjeler passordene dine, et som låser filene dine og et som i det stille gjør datamaskinen din til en del av noen andres nettverk, er alle skadevare, selv om de ikke ligner hverandre i det hele tatt på innsiden.
De viktigste familiene, etter hva de vil ha
Sikkerhetsfolk sorterer skadevare i familier etter hvordan den sprer seg og hva den er ute etter. Navnene overlapper, og ett enkelt program i den virkelige verden kombinerer ofte flere av dem, men ordforrådet hjelper deg å lese nyheter og råd med et klarere blikk.
| Familie | Hva den gjør | Hva den vanligvis vil ha |
|---|---|---|
| Virus | Fester seg til andre filer eller programmer og sprer seg når de deles eller kjøres | Å spre seg; historisk ofte hærverk |
| Orm | Sprer seg på egen hånd gjennom et nettverk, uten at offeret gjør noe | Å nå så mange maskiner som mulig |
| Trojaner | Later som den er noe nyttig, slik at du installerer den selv | Et fotfeste på datamaskinen din |
| Infostealer | Samler inn passord, nettleserinfokapsler, kryptolommebøker og filer, og sender dem ut | Kontoene og pengene dine |
| Løsepengevirus (ransomware) | Krypterer eller stjeler filene dine og krever betaling | Løsepenger |
| Spionprogrammer og stalkerware | Overvåker hva du gjør: meldinger, posisjon, skjerm, mikrofon | Informasjon om deg |
| Reklameprogrammer (adware) | Oversvømmer deg med annonser eller kaprer søkene i nettleseren | Reklamepenger |
| Rootkit | Skjuler seg selv og annen skadevare dypt inne i systemet | Å forbli usynlig og vedvarende |
| Botnettklient | Kobler maskinen din til et nettverk som fjernstyres av noen andre | Datamaskinens ressurser og internettforbindelse |
Hvordan den faktisk kommer inn
På film taster angripere febrilsk for å bryte gjennom forsvaret. Ekte infeksjoner er vanligvis langt mer hverdagslige. Kunnskapsbasen MITRE ATT&CK, som katalogiserer teknikker sett i virkelige angrep, oppfører «brukerkjøring» som en egen teknikk: angriperens mål er å få deg til å åpne eller kjøre noe. De fleste infeksjoner på personlige datamaskiner starter slik, med en person som tar en beslutning som virket fornuftig der og da.
- En nedlasting fra feil sted: en piratkopiert versjon av betalt programvare, en «gratis» konverterer, en falsk videospiller som et strømmenettsted påstår at du trenger.
- En falsk oppdatering: et vindu på en nettside som påstår at nettleseren eller Flash er utdatert (Flash ble lagt ned for mange år siden, noe som alene gjør meldingen til en løgn).
- Et vedlegg eller en lenke i en e-post eller melding som later som den kommer fra et budfirma, en bank, en kollega eller et offentlig kontor.
- En søkeannonse for en populær app som fører til et etterligningsnettsted med et endret installasjonsprogram.
- En flyttbar enhet: en minnepinne lagt igjen på en parkeringsplass, eller en kollegas pinne som ble infisert på en annen datamaskin.
- En ikke-lappet sårbarhet: en feil i programvare du allerede bruker, utnyttet for å komme inn uten at du gjør noe. Sjeldnere for hjemmebrukere, men grunnen til at oppdateringer er viktige.
Hvorfor Mac-er også er mål
Ideen om at Mac-er ikke kan få virus var aldri helt sann, og den blir mindre sann for hvert år. Etter hvert som Mac-er ble vanlige på kontorer, blant kreative og blant folk som eier kryptovaluta, fulgte kriminelle etter pengene. Apple dokumenterer selv flere forsvarslag nettopp fordi trusselen er reell: Gatekeeper sjekker at nedlastede apper kommer fra identifiserte utviklere og er notarisert, XProtect ser etter kjent skadelig programvare, og kjøretidsbeskyttelse begrenser hva apper kan gjøre. Disse lagene fungerer godt mot kjente trusler og uforsiktige angripere. De er mye svakere mot det aller vanligste trikset, som er å overtale brukeren til å overstyre dem: mange Mac-infeksjoner begynner med instruksjoner som ber deg høyreklikke, velge Åpne eller skrive inn passordet ditt for å «tillate» et installasjonsprogram.
Hva skadevaren trenger når den først er inne
Når den er installert, trenger det meste av skadevare tre ting. Den må bli værende: for å overleve en omstart registrerer den seg vanligvis for å starte automatisk, for eksempel som et påloggingsobjekt eller en bakgrunnsagent. Den trenger tillatelser: tilgang til filene dine, nøkkelringen, skjermen eller kameraet. Og i nesten alle tilfeller må den snakke med internett: for å motta instruksjoner, laste ned flere komponenter eller sende stjålne data ut. Det siste behovet er en mulighet for forsvarerne, fordi en nettverkstilkobling er noe du kan se og kontrollere selv når du ikke kan se hva et program gjør på disken.
Det er her en brannmur per app som FireAI passer inn. FireAI er ikke et antivirusprogram og fjerner ikke skadelig programvare, men den spør før en ukjent app kobler seg til for første gang, viser hver tilkobling på verdenskartet og kan blokkere en app eller en destinasjon. Et nytt program som plutselig prøver å nå en server du aldri har hørt om, er nettopp den typen øyeblikk det er verdt å stoppe opp og se på.
Tegn på at noe kan være galt
- En app, et påloggingsobjekt eller en nettleserutvidelse du ikke husker å ha installert.
- Søkemotoren eller startsiden i nettleseren har endret seg av seg selv.
- Uventede forespørsler om passordet ditt, særlig rett etter at du har installert noe.
- Vifter som går og batteri som tappes mens datamaskinen ser ut til å stå i ro.
- Kontoer som viser pålogginger fra steder du aldri har vært, eller venner som får meldinger du ikke har sendt.
- En app du ikke kjenner igjen, som kobler seg til internett igjen og igjen.
Ingen av disse beviser en infeksjon alene, og flere har uskyldige forklaringer. Se på dem som grunner til å undersøke nærmere: sjekk påloggingsobjekter i Systeminnstillinger, gå gjennom nylig installerte apper, kjør en anerkjent skanner hvis du er bekymret, og bytt passord fra en enhet du stoler på hvis du tror påloggingsinformasjon er kommet på avveie.
Det viktigste
- Skadevare defineres av skaden den gjør, ikke av én teknikk: virus, ormer, trojanere, infostealere, løsepengevirus, spionprogrammer og rootkits er alle skadevare.
- De fleste infeksjoner på personlige datamaskiner starter med at en person kjører noe som så legitimt ut.
- Mac-er er også mål; mange Mac-infeksjoner begynner med å overtale brukeren til å omgå en macOS-advarsel.
- Nesten all skadevare må snakke med internett, og det gjør nettverkstilkoblinger til et sted der den kan oppdages.
Test deg selv
1. Hva gjør et program til skadevare ifølge NISTs definisjon?
- Det er skrevet i et uvanlig programmeringsspråk
- Det utfører en uautorisert prosess som skader konfidensialiteten, integriteten eller tilgjengeligheten til et system — Riktig.
- Det ble lastet ned utenfor en appbutikk
- Det bruker mye minne
Skadevare defineres av hva den gjør uten tillatelse og skaden den forårsaker, ikke av hvor den kom fra eller hvordan den er skrevet.
2. Hvordan starter de fleste infeksjoner på personlige datamaskiner?
- Ved at en angriper bryter seg inn via Wi-Fi uten at brukeren gjør noe
- Ved at en person kjører noe som så legitimt ut, som en falsk oppdatering eller en piratkopiert app — Riktig.
- Gjennom datamaskinens kamera
- Ved at operativsystemet oppdaterer seg selv
MITRE ATT&CK oppfører brukerkjøring som en egen teknikk; å overtale offeret til å kjøre filen er den vanligste veien inn.
3. Et installasjonsprogram kommer med instruksjoner om hvordan du høyreklikker og omgår en sikkerhetsadvarsel i macOS. Hva betyr det vanligvis?
- Appen er ekstra sikker
- Advarselen har sannsynligvis rett, og installasjonsprogrammet bør behandles med mistenksomhet — Riktig.
- macOS er ødelagt og må installeres på nytt
- Utvikleren betaler Apple for ekstra kontroller
Legitime, notariserte apper åpnes uten slike omveier. Instruksjoner for å komme rundt en advarsel er et vanlig trekk ved skadelige installasjonsprogrammer.
Prøv det med FireAI
Sett denne leksjonen ut i praksis på din egen Mac.
- Regler: app, nettsted, domene, IP eller et område, for alltid eller til du starter på nytt — Skriv en regel like presis som én adresse eller like bred som et helt domene.
- Verdenskartet — Se hvor dataene dine faktisk går, ikke bare et vertsnavn du måtte slå opp selv.
- Trussellister (valgfritt) — Sjekk trafikken din mot offentlige trusseldata uten å sende den noe sted.
- Undersøk en tilkobling — Bestem deg med fakta foran deg, ikke en vag advarsel.
- Sikkerhetsmoduser: Hjem, Kaffebar, Paranoid, Under angrep — Match FireAIs strenghet til hvor Mac-en din faktisk er, med ett trykk.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kilder
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Ta det i bruk på din Mac
Prøv alle funksjonene gratis i 17 dager, uten kort.