Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Oprogramowanie szpiegujące na Macu: jak je rozpoznać, co je usuwa, jak je trzymać z daleka

Oprogramowanie szpiegujące na Macu: jak je rozpoznać, co je usuwa, jak je trzymać z daleka

„Oprogramowanie szpiegujące” obejmuje na Macu trzy zupełnie różne rzeczy, a właściwa reakcja na każdą z nich jest inna. Wrzucanie ich do jednego worka to sposób, w jaki ludzie kupują niewłaściwe narzędzie albo, co gorsza, robią krok, który naraża ich na większe niebezpieczeństwo. Ten artykuł rozdziela te trzy przypadki, wymienia objawy, których naprawdę warto szukać, wskazuje ścieżki usuwania zalecane przez wiarygodne źródła, a następnie mówi, gdzie jest miejsce zapory per aplikacja, takiej jak FireAI, i, równie jasno, gdzie go nie ma. FireAI nie wykrywa oprogramowania szpiegującego na dysku i go nie usuwa.

Trzy rodzaje oprogramowania szpiegującego

Stalkerware to komercyjne oprogramowanie instalowane przez kogoś, kto ma lub miał dostęp do Twojego Maca i Twojego hasła: partnera, członka rodziny, pracodawcę. Coalition Against Stalkerware, założona w 2019 roku przez organizacje przeciwdziałające przemocy domowej i firmy zajmujące się bezpieczeństwem, definiuje je jako narzędzia, które „pozwalają komuś potajemnie szpiegować życie prywatne innej osoby”, działające w ukryciu i bez zgody osoby, której dotyczą. Często sprzedaje się je pod szyldem kontroli rodzicielskiej lub monitorowania pracowników, a raportują temu, kto je zainstalował.

Infostealery są pod każdym względem przeciwieństwem: zautomatyzowane, bezosobowe i szybkie. Przychodzą jako scrackowana aplikacja, fałszywa aktualizacja lub plik promowany przez reklamę w wyszukiwarce, proszą o hasło logowania w przekonującym oknie dialogowym, kopiują hasła z przeglądarki, ciasteczka i pliki portfeli, wysyłają paczkę za jednym razem i często same się usuwają. Nie ma tu ciągłej inwigilacji, którą dałoby się zauważyć; szkoda dzieje się w kilka sekund.

Najemne oprogramowanie szpiegujące jest najrzadsze i najbardziej zaawansowane. Strona Apple o powiadomieniach o zagrożeniach opisuje te ataki jako „wyjątkowo dobrze finansowane” i „znacznie bardziej wyrafinowane niż zwykła działalność cyberprzestępcza”, historycznie kojarzone z aktorami państwowymi i firmami takimi jak NSO Group, której narzędzie Pegasus Citizen Lab udokumentowało szczegółowo, i wymierzone w dziennikarzy, aktywistów, polityków i dyplomatów. Apple stwierdza wprost, że „zdecydowana większość użytkowników nigdy nie stanie się celem”.

Objawy, które naprawdę coś znaczą

Większość list „objawów, że Twój Mac jest zainfekowany” jest wypchana symptomami (spowolnienie, nagrzewanie, gorąca bateria), które opisują niemal każdego Maca z otwartą przeglądarką. Nowoczesne oprogramowanie szpiegujące jest zaprojektowane tak, by być cicho, a użyteczne objawy mają charakter strukturalny, a nie wydajnościowy:

  • Uprawnienia, których nie nadałeś. Otwórz Ustawienia systemowe, Prywatność i ochrona, i przeczytaj listy Dostępność, Monitorowanie wprowadzania, Nagrywanie ekranu i dźwięku systemowego, Pełny dostęp do dysku oraz Mikrofon, które Apple opisuje w artykule Zmienianie ustawień prywatności i ochrony na Macu. Stalkerware potrzebuje ich, by rejestrować klawisze i przechwytywać ekran, a nazwa, której nie rozpoznajesz na tych listach, to najbardziej konkretny objaw, jaki istnieje.
  • Elementy, które uruchamiają się same. W sekcji Ogólne, Elementy logowania i rozszerzenia, Apple wypisuje aplikacje otwierane przy logowaniu oraz aplikacje, którym wolno działać w tle. Wszystko, czego nie dodałeś, trafia na Twoją listę pytań.
  • Profile konfiguracji lub zarządzanie urządzeniem, do których się nie zapisywałeś, widoczne w sekcji Prywatność i ochrona, Profile.
  • Rozszerzenia przeglądarki, których nie instalowałeś, oraz zmieniona domyślna wyszukiwarka.
  • Powiadomienie o zagrożeniu od Apple, dostarczone e-mailem na adres Twojego konta Apple oraz jako baner na account.apple.com po zalogowaniu. Apple mówi, że są to alerty o wysokiej wiarygodności; ostrzega też, że nigdy nie prosi w nich o otwarcie linku ani zainstalowanie czegokolwiek.
  • Połączenia wychodzące z procesu, o którym nigdy nie słyszałeś, zwłaszcza przy logowaniu lub według stałego harmonogramu. To tutaj monitor sieci zarabia na swoje miejsce i to jest objaw, którego pozostałe pięć nie może Ci pokazać.

Jeszcze jedna przestroga w sprawie objawów: brak dowodu nie jest dowodem braku. Mac z czystymi listami uprawnień i bez nieznanych elementów logowania mógł mimo to zostać trafiony przez infostealera, który skończył swoją pracę i usunął się kilka tygodni temu; dlatego menedżer haseł, unikalne hasła i uwierzytelnianie dwuskładnikowe na każdym koncie znaczą więcej niż jakakolwiek kontrola po fakcie. Jeśli znajdziesz którykolwiek z powyższych objawów, zmień hasła z innego urządzenia, zanim zrobisz cokolwiek innego na podejrzanym Macu.

Co zapewnia Apple

Bezpośrednio istotne są dwa mechanizmy Apple. Tryb blokady (Lockdown Mode), dostępny na macOS Ventura i nowszych, to świadoma wymiana wygody na mniejszą powierzchnię ataku: większość typów załączników w Wiadomościach jest blokowana, złożone technologie internetowe są wyłączone, połączenia FaceTime od osób, do których ostatnio nie dzwoniłeś, są odrzucane, akcesoria przewodowe wymagają odblokowanego Maca, a profili konfiguracji nie da się zainstalować. Apple opisuje go jako przeznaczony dla osób narażonych na „niezwykle rzadkie i wysoce wyrafinowane” ataki, a gdy Citizen Lab opisało w 2023 roku łańcuch exploitów BLASTPASS, zarówno ono, jak i Apple powiedziały, że ich zdaniem tryb blokady zablokował ten konkretny atak.

Drugi to XProtect, który przewodnik Apple po bezpieczeństwie platformy opisuje jako wykrywający i usuwający znane rodziny wrogiego oprogramowania przy ich uruchomieniu lub gdy nadejdą nowe sygnatury. Obejmuje to, po cichu, infostealery i produkty stalkerware, które Apple już skatalogowało, i dlatego utrzymywanie macOS w aktualnym stanie jest pierwszym i najtańszym krokiem prewencji. Nie obejmuje produktu, dla którego Apple nie dodało jeszcze reguły.

Jak sprawdzić i co to usuwa

Na pierwszy, darmowy rzut oka na to, co ma się uruchamiać na stałe, KnockKnock od fundacji non profit Objective-See Foundation wypisuje agenty i demony uruchamiania, elementy logowania, rozszerzenia przeglądarki, zadania cron i inne miejsca utrwalania, pokazuje status podpisu kodu każdego elementu i potrafi sprawdzić je w VirusTotal. Odpowiada na pytanie „kto tu jest?”, a nie usuwa czegokolwiek, co w przypadku stalkerware jest często dokładnie tym, czego chcesz, zanim zdecydujesz, co dalej.

Do usuwania znanych rodzin oprogramowania szpiegującego i infostealerów Malwarebytes for Mac oferuje darmowy skaner, który firma opisuje jako narzędzie do sprzątania po infekcjach, które już się wydarzyły. W przypadku czegokolwiek, czego nie potrafisz zidentyfikować ani wyczyścić, właściwym pierwszym krokiem jest kontakt z Apple Support, a ostatecznością udokumentowaną przez Apple jest czysta ponowna instalacja macOS z trybu Recovery po wykonaniu kopii zapasowej plików, a następnie przywrócenie z tej kopii wyłącznie dokumentów, nie aplikacji.

Dwa przypadki wymagają innej kolejności działań. Jeśli podejrzewasz stalkerware zainstalowane przez kogoś bliskiego, Coalition Against Stalkerware i organizacje przeciwdziałające przemocy domowej radzą, by przed usunięciem pomyśleć o bezpieczeństwie: usunięcie oprogramowania zaalarmuje osobę, która je zainstalowała, a dowody na maszynie mogą się później liczyć. Jeśli otrzymasz powiadomienie o zagrożeniu od Apple, własna rada Apple brzmi: włącz tryb blokady, zaktualizuj każde urządzenie i skontaktuj się z Access Now Digital Security Helpline, darmową, całodobową usługą dla osób zagrożonych. Najemne oprogramowanie szpiegujące to zadanie dla specjalistów śledczych, nie dla skanera.

Jak trzymać je z daleka

Prewencja to głównie krótka lista nawyków, które własna dokumentacja Apple potwierdza. Instaluj aktualizacje w dniu ich wydania. Nie obchodź Gatekeepera, by uruchomić aplikację od nieznanego dewelopera; strona wsparcia Apple poświęcona temu oknu dialogowemu nazywa to najczęstszym sposobem, w jaki Mac zostaje zainfekowany. Nigdy nie wpisuj hasła logowania w oknie wywołanym przez aplikację, którą właśnie pobrałeś. Do codziennej pracy używaj osobnego, standardowego (nieadministracyjnego) konta. Co kilka miesięcy przeglądaj listy uprawnień w sekcji Prywatność i ochrona i usuwaj to, czego nie używasz. Jeśli Twoja praca naraża Cię na ryzyko, włącz tryb blokady i pogódź się z niewygodą.

Krokiem, którego żaden z tych nawyków nie obejmuje, jest sieć. Każdy rodzaj oprogramowania szpiegującego, od najtańszego produktu stalkerware po Pegasusa, musi komuś raportować, a robi to przez połączenie wychodzące z procesu na Twoim Macu. Zapora per aplikacja stawia ten krok przed Twoimi oczami. W FireAI aplikacja, która nigdy wcześniej się nie łączyła, dostaje prośbę o zgodę z uzasadnieniem modelu działającego na urządzeniu, więc narzędzie monitorujące zainstalowane pod Twoją nieobecność nie jest w stanie po cichu „zadzwonić do domu” za pierwszym razem. Jego źródła informacji o zagrożeniach (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL i aktualne węzły wyjściowe Tora) odrzucają znane wrogie cele lokalnie, bez wysyłania Twojego ruchu poza Maca. Tryb Paranoid domyślnie blokuje niepodpisane aplikacje, telemetrię i trackery, a mapa na żywo pokazuje, dokąd zmierza każde połączenie, co jest szybkim sposobem, by zauważyć nieznany proces rozmawiający z nieznanym krajem. Ochrona nieszyfrowanych danych zatrzymuje numer karty, hasło lub klucz API wychodzące przez zwykły HTTP, a tak wciąż raportuje część tańszego stalkerware.

Ograniczenia zasługują na tę samą jasność. FireAI nie skanuje plików, nie wykrywa oprogramowania szpiegującego na dysku i niczego nie usuwa. Oprogramowanie szpiegujące, które ukrywa się w aplikacji, na którą już wyraziłeś zgodę, albo wysyła szyfrowany ruch do celu o czystej reputacji, nie jest odróżniane od zwykłego ruchu. Najemne oprogramowanie szpiegujące działające wewnątrz procesu systemowego dziedziczy uprawnienia tego procesu. Zapora daje Ci wgląd w ten jeden krok, którego oprogramowanie szpiegujące nie może pominąć; usuwanie to zadanie narzędzi i ludzi wymienionych powyżej, a prewencja zaczyna się od nawyków związanych z kontem, aktualizacjami i uprawnieniami, które nie kosztują nic.

Jaką rolę odgrywają FireAI i HisnLabs

FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła