Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Ransomware to nie tylko problem Windowsa: co małe firmy pracujące na Macach muszą wiedzieć

Ransomware to nie tylko problem Windowsa: co małe firmy pracujące na Macach muszą wiedzieć

To prawda i warto powiedzieć to wprost: ransomware napisany tak, by działał natywnie na macOS, jest rzadkością. KeRanger, odkryty w 2016 roku, pozostaje jednym z bardzo niewielu udokumentowanych przykładów w pełni działającego ransomware dla Maca — a żeby w ogóle się rozprzestrzenić, potrzebował przejętego, legalnie podpisanego instalatora.

Dlaczego „nasze Maki są bezpieczne” to nadal zły wniosek

Ta rzadkość opisuje kod ransomware napisany specjalnie pod macOS — nie mówi nic o ryzyku dla małej firmy, która akurat używa Maców. Według raportu z działalności za 2024 rok serwisu Cybermalveillance.gouv.fr ransomware pozostaje trzecim najczęstszym powodem, dla którego francuskie firmy każdej wielkości proszą o pomoc, i drugim najczęstszym w przypadku samorządowych instytucji publicznych — mimo że sama liczba przypadków spadła do najniższego poziomu od czterech lat.

Współczesny ransomware w przytłaczającej większości celuje we współdzieloną infrastrukturę — serwery plików, foldery w chmurze, systemy kopii zapasowych — a nie w konkretny system operacyjny. Mac z dostępem do dysku współdzielonego, folderu w chmurze lub firmowego VPN to realny punkt wejścia i realna ofiara szyfrowania, nawet jeśli sam ransomware nigdy nie uruchomi ani jednej linii natywnego kodu dla Maca.

Co naprawdę zmniejsza ryzyko

  • Traktuj każde urządzenie z dostępem do współdzielonych plików jako część powierzchni ataku, niezależnie od systemu operacyjnego.
  • Utrzymuj kopie zapasowe, do których ransomware na podłączonym Macu nie dosięgnie i których nie zaszyfruje — offline lub wersjonowane, a nie kolejny synchronizowany folder.
  • Zwracaj uwagę, gdy jedno urządzenie nagle nawiązuje nietypowo dużo połączeń z usługami przechowywania danych — często widać to, zanim widać szkody.

Jaką rolę odgrywają FireAI i HisnLabs

Zapora sieciowa nie odszyfruje zaszyfrowanego dla okupu pliku, ale może być tym, co zauważy, że Mac pracownika nagle nawiązuje setki połączeń z folderami w chmurze, których nigdy wcześniej nie dotykał — często najwcześniejszy widoczny znak, że coś się rozprzestrzenia.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła