To prawda i warto powiedzieć to wprost: ransomware napisany tak, by działał natywnie na macOS, jest rzadkością. KeRanger, odkryty w 2016 roku, pozostaje jednym z bardzo niewielu udokumentowanych przykładów w pełni działającego ransomware dla Maca — a żeby w ogóle się rozprzestrzenić, potrzebował przejętego, legalnie podpisanego instalatora.
Dlaczego „nasze Maki są bezpieczne” to nadal zły wniosek
Ta rzadkość opisuje kod ransomware napisany specjalnie pod macOS — nie mówi nic o ryzyku dla małej firmy, która akurat używa Maców. Według raportu z działalności za 2024 rok serwisu Cybermalveillance.gouv.fr ransomware pozostaje trzecim najczęstszym powodem, dla którego francuskie firmy każdej wielkości proszą o pomoc, i drugim najczęstszym w przypadku samorządowych instytucji publicznych — mimo że sama liczba przypadków spadła do najniższego poziomu od czterech lat.
Współczesny ransomware w przytłaczającej większości celuje we współdzieloną infrastrukturę — serwery plików, foldery w chmurze, systemy kopii zapasowych — a nie w konkretny system operacyjny. Mac z dostępem do dysku współdzielonego, folderu w chmurze lub firmowego VPN to realny punkt wejścia i realna ofiara szyfrowania, nawet jeśli sam ransomware nigdy nie uruchomi ani jednej linii natywnego kodu dla Maca.
Co naprawdę zmniejsza ryzyko
- Traktuj każde urządzenie z dostępem do współdzielonych plików jako część powierzchni ataku, niezależnie od systemu operacyjnego.
- Utrzymuj kopie zapasowe, do których ransomware na podłączonym Macu nie dosięgnie i których nie zaszyfruje — offline lub wersjonowane, a nie kolejny synchronizowany folder.
- Zwracaj uwagę, gdy jedno urządzenie nagle nawiązuje nietypowo dużo połączeń z usługami przechowywania danych — często widać to, zanim widać szkody.
Jaką rolę odgrywają FireAI i HisnLabs
Zapora sieciowa nie odszyfruje zaszyfrowanego dla okupu pliku, ale może być tym, co zauważy, że Mac pracownika nagle nawiązuje setki połączeń z folderami w chmurze, których nigdy wcześniej nie dotykał — często najwcześniejszy widoczny znak, że coś się rozprzestrzenia.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
