Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Tak, Maki się infekują: krótka, udokumentowana historia prawdziwego malware na Maca

Tak, Maki się infekują: krótka, udokumentowana historia prawdziwego malware na Maca

Marketing samego Apple przez lata pomagał budować ten mit, a on od zawsze był fałszywy. macOS dostaje mniej złośliwego oprogramowania niż Windows, bo ma mniejszy i bardziej zamknięty udział w rynku komputerów stacjonarnych — nie dlatego, że jest odporny. Dwa udokumentowane przypadki pokazują dokładnie, jak realne i jak ciche potrafią być infekcje Maca.

KeRanger: pierwszy działający ransomware na Maca

4 marca 2016 roku badacze z Palo Alto Networks odkryli KeRanger — złośliwy kod ukryty w oficjalnym instalatorze Transmission, popularnego klienta BitTorrent, po tym jak napastnicy przejęli własny serwer pobierania aplikacji.

Instalator miał prawidłowy podpis dewelopera Apple, dzięki czemu przeszedł bez przeszkód przez Gatekeeper — punkt kontrolny, którym macOS decyduje, czy aplikację można bezpiecznie otworzyć. Po uruchomieniu odczekał trzy dni, a potem zaszyfrował pliki ofiary i zażądał jednego bitcoina — wówczas około 400 dolarów — za ich odblokowanie. Ponad 7000 użytkowników Maca zainstalowało zainfekowaną aplikację, zanim ją wykryto.

Silver Sparrow: malware zbudowany pod chip, który Apple dopiero co wypuściło

W lutym 2021 roku zespół detekcji Red Canary znalazł nowy klaster złośliwego oprogramowania, który nazwał Silver Sparrow. Malwarebytes naliczył go na 29 139 urządzeniach Mac w 153 krajach — przede wszystkim w Stanach Zjednoczonych, Wielkiej Brytanii, Kanadzie, Francji i Niemczech.

Co czyniło go wyjątkowym: jedna z wersji zawierała plik binarny skompilowany tak, by działać natywnie na zupełnie nowym chipie M1 Apple, w czasie gdy niemal żadne złośliwe oprogramowanie nie celowało jeszcze w Apple Silicon. Badacze obserwowali go ponad tydzień i nigdy nie zobaczyli, by dostarczył końcowy ładunek — po prostu siedział, meldował się i był gotów zainstalować cokolwiek, co jego operatorzy wybraliby następnie.

Co to oznacza dla ciebie

  • Maki uruchamiają prawdziwe złośliwe oprogramowanie, w tym ransomware i zagrożenia zbudowane pod najnowsze chipy Apple — to nie jest hipoteza.
  • Oba powyższe przypadki weszły przez zaufany, podpisany instalator i przejęte pobieranie — nie przez ewidentnie podejrzaną stronę.
  • Uśpione zagrożenie, takie jak Silver Sparrow, nie robi nic podejrzanego dla skanera sygnatur, dopóki czeka; zdradza je wyłącznie zachowanie w sieci — meldowanie się według harmonogramu.

Jaką rolę odgrywają FireAI i HisnLabs

Nie chodzi o to, że Maki są niebezpieczne — chodzi o to, że „to Mac, on nie może się zainfekować” to dokładnie to założenie, które pozwala czemuś takiemu jak Silver Sparrow czy KeRanger siedzieć niezauważonym; zapora sieciowa, która pokazuje ci każde połączenie wychodzące, wyłapuje to, co przeoczył skaner oparty na sygnaturach.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła