Przez lata złośliwe oprogramowanie stworzone specjalnie po to, by działać na macOS i kraść dane logowania, było na tyle rzadkie, że samo w sobie zasługiwało na uwagę. To zmieniło się od 2023 roku, gdy kategoria powszechnie nazywana „infostealerami” — złośliwe oprogramowanie, którego jedynym celem, jak ujmuje to sama Apple, jest kradzież danych — stała się codziennością.
Te programy nie są wyrafinowane w sensie technicznym — nie potrzebują luki dnia zerowego. Zwykle przychodzą jako scrackowana kopia płatnego programu, fałszywy monit o aktualizację lub pobranie promowane przez złośliwe reklamy w wyszukiwarce, a po otwarciu po prostu proszą użytkownika o wpisanie hasła logowania do Maca w zwyczajnie wyglądającym oknie systemowym — co często w zupełności wystarcza.
Co naprawdę zabierają
Po uzyskaniu tego hasła ta klasa złośliwego oprogramowania kopiuje zapisane hasła z przeglądarki, dane autouzupełniania, pliki portfeli kryptowalut i ciasteczka logowania, pakuje je i wysyła na serwer kontrolowany przez atakującego w jednym przesłaniu — zwykle w ciągu kilku sekund od uruchomienia.
Dlaczego sam Gatekeeper tego nie powstrzyma
Wbudowane zabezpieczenia Apple — Gatekeeper, notaryzacja i XProtect — mają blokować znane złośliwe oprogramowanie i niepodpisany kod, a Apple jasno przyznała, że oparte na sygnaturach podejście XProtect wciąż może przeoczyć nowe lub zmodyfikowane warianty. Świeżo przepakowany infostealer, rozprowadzany przez przekonującą fałszywą stronę pobierania, może prześlizgnąć się przez tę pierwszą warstwę po prostu dlatego, że nie pasuje jeszcze do żadnej znanej sygnatury.
- Celem tego złośliwego oprogramowania jest kradzież informacji, nie uszkodzenie twojego Maca — więc często nie ma żadnych awarii ani spowolnień, które dałoby się zauważyć.
- Niemal zawsze przychodzi w przebraniu czegoś, czego sam szukałeś: „darmowej” wersji płatnego programu, kodeka, „wymaganej” aktualizacji.
- Jednej rzeczy nie da się uniknąć: wysłania twoich danych gdzieś dalej — połączenia wychodzącego, tuż po instalacji, do serwera, z którym aplikacja nie ma żadnego uzasadnionego powodu rozmawiać.
Jaką rolę odgrywają FireAI i HisnLabs
Złośliwe oprogramowanie kradnące hasła, takie jak to, ma jedno zadanie: po cichu wysłać skopiowane dane gdzie indziej. To jedno połączenie wychodzące, tuż po podejrzanym pobraniu, to dokładnie ten moment, który zapora sieciowa na poziomie sieci ma wychwycić.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
