Lekcja 2 z 7 · 8 min
Trojany i infostealery: gdy sam instalujesz atakującego
Trojan się nie włamuje; zostaje zaproszony. Poznaj przebrania, których trojany używają na Macu, to, co zabierają infostealery, i nawyki, które je zatrzymują.
Nazwa pochodzi od drewnianego konia z greckiej legendy: daru, który wniósł żołnierzy za bramy miasta. Koń trojański w informatyce działa tak samo. NIST opisuje go jako program, który wydaje się mieć użyteczną funkcję, ale ma też ukrytą i potencjalnie szkodliwą funkcję, która omija mechanizmy bezpieczeństwa, czasem wykorzystując legalne uprawnienia osoby, która go uruchamia. Ta ostatnia część to sedno. Trojan rzadko potrzebuje sprytnego włamania, bo to Ty otwierasz mu bramę.
Przebrania, które działają
Trojany przybierają postać tego, co ludzie najchętniej instalują bez zastanowienia. Na Macu te same przebrania wracają w kółko:
- Pirackie lub „darmowe” wersje drogich programów: narzędzi graficznych, edytorów wideo, pakietów biurowych, gier.
- Fałszywe aktualizacje: strona twierdząca, że przeglądarkę lub wtyczkę trzeba zaktualizować, zanim film się odtworzy.
- Podrobione pliki do pobrania: reklama znanej aplikacji w wyszukiwarce prowadząca na stronę o niemal identycznej nazwie.
- Fałszywe aplikacje do spotkań lub czatu: „współpracownik” lub „rekruter” wysyła link do instalacji specjalnego klienta rozmów wideo.
- Fałszywe portfele kryptowalut i narzędzia do handlu, skierowane do osób, które już mają kryptowaluty.
- Pożytecznie wyglądające narzędzia: programy czyszczące, konwertery, VPN-y i „przyspieszacze” od nieznanych deweloperów.
MITRE ATT&CK nazywa tę ogólną sztuczkę masquerading, czyli podszywaniem się: sprawieniem, by złośliwy plik wyglądał na legalny dzięki nazwie, ikonie lub lokalizacji. W połączeniu z wiarygodnym powodem do instalacji podszywanie się wystarcza, by oszukać ludzi, którzy przez większość czasu są ostrożni.
Infostealery: najczęstszy cel
Wiele dzisiejszych trojanów na Macu to infostealery. Po uruchomieniu próbują zebrać wszystko, co da się zamienić na pieniądze lub dostęp: hasła zapisane w przeglądarkach, ciasteczka sesji, które utrzymują Cię zalogowanym, zawartość pęku kluczy, pliki portfeli kryptowalut, dokumenty z folderów Biurko i Pobrane oraz informacje o komputerze. Skradzione dane są pakowane i wysyłane na serwer kontrolowany przez atakującego, często w ciągu kilku minut.
Ciasteczka sesji zasługują na szczególną uwagę. Jeśli złodziej skopiuje ciasteczko, które utrzymuje Cię zalogowanym na koncie pocztowym lub w mediach społecznościowych, może korzystać z tej sesji bez znajomości hasła i bez przechodzenia uwierzytelniania dwuskładnikowego, dopóki sesja nie wygaśnie albo nie wylogujesz się wszędzie. Dlatego po infekcji sama zmiana haseł nie wystarczy: trzeba też wylogować wszystkie sesje.
Co macOS już robi
Zabezpieczenia Apple celują dokładnie w ten rodzaj zagrożenia. Gatekeeper sprawdza, czy aplikacje pobrane z internetu są podpisane przez zidentyfikowanego dewelopera i poświadczone notarialnie przez Apple, co oznacza, że przed dystrybucją przeskanowano je pod kątem znanych złośliwych treści. XProtect rozpoznaje znane złośliwe oprogramowanie i może je zablokować lub usunąć. Apple może też unieważnić certyfikat dewelopera po wykryciu nadużycia. Te warstwy są prawdziwe i skuteczne wobec znanych zagrożeń. Ich słabość jest tym samym, co siła trojana: użytkownik, którego przekonano, by i tak coś zatwierdził.
Nawyki, które zatrzymują większość trojanów
- Pobieraj aplikacje z Mac App Store lub ze strony samego dewelopera, wpisanej ręcznie lub otwartej z zaufanej zakładki, a nie z reklam w wyszukiwarce.
- Nigdy nie instaluj pirackiego oprogramowania. To najpewniejszy sposób, by samemu zainstalować trojana.
- Traktuj każdą stronę, która twierdzi, że potrzebujesz aktualizacji, by obejrzeć film, jako pułapkę. Aktualizuj aplikacje z poziomu samej aplikacji lub w Ustawieniach systemowych.
- Uważaj na linki do spotkań, które wymagają instalacji specjalnego klienta, o którym nigdy nie słyszałeś, zwłaszcza od nowych kontaktów.
- Czytaj ostrzeżenia macOS. Jeśli instalator każe Ci jakieś obejść, przerwij.
- Korzystaj z menedżera haseł i kluczy dostępu tam, gdzie to możliwe, żeby skradzione hasła z przeglądarki były mniej warte.
Jak zobaczyć, że trojan dzwoni do domu
Infostealer musi gdzieś wysłać to, co ukradł. To połączenie wychodzące jest często pierwszym momentem, w którym staje się widoczny. FireAI pyta, zanim aplikacja połączy się po raz pierwszy, więc świeżo zainstalowane „narzędzie”, które od razu próbuje połączyć się z nieznanym serwerem, wywołuje pytanie zamiast ciszy. Możesz odmówić, zobaczyć na mapie świata, dokąd próbowało dotrzeć, i poprosić lokalną SI o wyjaśnienie połączenia. FireAI nie skanuje plików i nie usuwa złośliwego oprogramowania; jego zadaniem jest pokazywanie i kontrolowanie tego, co opuszcza Twojego Maca, a od tego właśnie zależy infostealer.
Jeśli myślisz, że go zainstalowałeś
- Najpierw odłącz się od internetu, żeby więcej danych nie wyciekło.
- Usuń aplikację i sprawdź rzeczy otwierane przy logowaniu oraz elementy działające w tle w Ustawieniach systemowych pod kątem czegoś, czego nie rozpoznajesz.
- Z innego, zaufanego urządzenia zmień hasła do najważniejszych kont: najpierw poczta, potem bank i wszystko, co związane z pieniędzmi.
- Wyloguj wszystkie sesje na tych kontach, żeby unieważnić skradzione ciasteczka.
- Jeśli na Macu były kryptowaluty, przenieś środki do nowego portfela utworzonego na czystym urządzeniu.
- Jeśli nie masz pewności, że Mac jest czysty, skorzystaj z pomocy specjalisty lub odtwórz kopię zapasową sprzed infekcji.
Najważniejsze
- Trojan zostaje zaproszony: wygląda na przydatny, żebyś sam go zainstalował.
- Pirackie oprogramowanie, fałszywe aktualizacje i podrobione pliki do pobrania to najczęstsze przebrania na Macu.
- Infostealery zabierają hasła, ciasteczka sesji, dane z pęku kluczy i portfele, po czym w kilka minut wysyłają je atakującemu.
- Po infekcji zmień hasła z zaufanego urządzenia i wyloguj wszystkie sesje, by unieważnić skradzione ciasteczka.
Sprawdź się
1. Co jest cechą definiującą trojana?
- Sam rozprzestrzenia się po sieciach
- Wygląda na przydatny, żeby ofiara go zainstalowała i uruchomiła — Dobrze.
- Atakuje tylko serwery
- Szyfruje pliki i żąda okupu
Jak drewniany koń, trojan zostaje wpuszczony przez ofiarę, bo wygląda na legalny lub przydatny.
2. Dlaczego po infekcji infostealerem zmiana hasła nie zawsze wystarcza?
- Po infekcji nie da się zmienić haseł
- Skradzione ciasteczka sesji mogą nadal pozwalać złodziejowi korzystać z Twoich zalogowanych sesji, dopóki nie wylogujesz się wszędzie — Dobrze.
- Uwierzytelnianie dwuskładnikowe przestaje działać
- Pęk kluczy sam się resetuje
Skopiowane ciasteczko sesji może utrzymać złodzieja zalogowanym; wylogowanie wszystkich sesji je unieważnia.
3. Strona internetowa mówi, że musisz zainstalować aktualizację, zanim film się odtworzy. Co zrobić?
- Szybko ją zainstalować, żeby film ruszył
- Potraktować to jako prawdopodobną pułapkę i aktualizować aplikacje tylko z poziomu samej aplikacji lub w Ustawieniach systemowych — Dobrze.
- Najpierw wyłączyć Gatekeepera
- Wpisać hasło do Maca, gdy zostaniesz poproszony
Fałszywe komunikaty o aktualizacji to klasyczne przebranie trojana. Prawdziwe aktualizacje pochodzą z aplikacji lub z macOS, a nie z przypadkowej strony.
Wypróbuj to z FireAI
Zastosuj tę lekcję w praktyce na swoim Macu.
- Reguły: aplikacja, strona, domena, IP albo zakres — na zawsze albo do restartu — Napisz regułę tak precyzyjną jak jeden adres albo tak szeroką jak cała domena.
- Mapa świata — Zobacz, dokąd naprawdę trafiają twoje dane, a nie tylko nazwę hosta, którą musiałbyś sam sprawdzić.
- Listy zagrożeń (opcjonalne) — Porównuj swój ruch z publicznymi danymi o zagrożeniach, nigdzie go nie wysyłając.
- Zbadaj połączenie — Decyduj mając przed sobą fakty, a nie niejasne ostrzeżenie.
- Tryby bezpieczeństwa: Dom, Kawiarnia, Paranoiczny, Pod atakiem — Dopasuj surowość FireAI do miejsca, w którym faktycznie jest twój Mac, jednym dotknięciem.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Źródła
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Zastosuj to na swoim Macu
Wypróbuj wszystkie funkcje za darmo przez 17 dni, bez karty.