Lekcja 1 z 7 · 8 min
Czym jest złośliwe oprogramowanie i jak dostaje się do komputera
Złośliwe oprogramowanie dzieli się na kilka rodzin, które różnią się tym, czego chcą i jak się rozprzestrzeniają. Znajomość różnic podpowiada, gdzie szukać i co chronić.
Złośliwe oprogramowanie (po angielsku malware, skrót od malicious software) to każdy program napisany po to, by zrobić coś, na co ofiara się nie zgodziła. Amerykański National Institute of Standards and Technology (NIST) definiuje je jako oprogramowanie lub firmware przeznaczone do wykonania nieautoryzowanego procesu, który zaszkodzi poufności, integralności lub dostępności systemu. Ta definicja jest przydatna, bo opisuje szkodę, a nie technikę. Program, który kradnie Twoje hasła, program, który blokuje Twoje pliki, i program, który po cichu czyni Twój komputer częścią cudzej sieci, to wszystko złośliwe oprogramowanie, choć od środka nie są do siebie w ogóle podobne.
Główne rodziny według tego, czego chcą
Specjaliści od bezpieczeństwa dzielą złośliwe oprogramowanie na rodziny według sposobu rozprzestrzeniania się i celu. Nazwy się nakładają, a pojedynczy prawdziwy program często łączy kilka z nich, ale to słownictwo pomaga czytać wiadomości i porady z jaśniejszym spojrzeniem.
| Rodzina | Co robi | Czego zwykle chce |
|---|---|---|
| Wirus | Dołącza się do innych plików lub programów i rozprzestrzenia, gdy są udostępniane lub uruchamiane | Rozprzestrzeniać się; dawniej często wandalizm |
| Robak | Rozprzestrzenia się sam przez sieć, bez żadnego działania ofiary | Dotrzeć do jak największej liczby maszyn |
| Trojan | Udaje coś przydatnego, żebyś sam go zainstalował | Przyczółka na Twoim komputerze |
| Infostealer | Zbiera hasła, ciasteczka przeglądarki, portfele kryptowalut i pliki, po czym je wysyła | Twoich kont i pieniędzy |
| Ransomware | Szyfruje lub kradnie Twoje pliki i żąda zapłaty | Okupu |
| Spyware i stalkerware | Śledzi, co robisz: wiadomości, lokalizację, ekran, mikrofon | Informacji o Tobie |
| Adware | Zalewa Cię reklamami lub przejmuje wyszukiwania w przeglądarce | Pieniędzy z reklam |
| Rootkit | Ukrywa siebie i inne złośliwe oprogramowanie głęboko w systemie | Pozostać niewidocznym i trwałym |
| Klient botnetu | Włącza Twoją maszynę do sieci zdalnie sterowanej przez kogoś innego | Zasobów i łącza internetowego Twojego komputera |
Jak naprawdę się dostaje
W filmach atakujący gorączkowo stukają w klawiaturę, by przełamać zabezpieczenia. Prawdziwe infekcje są zwykle dużo bardziej przyziemne. Baza wiedzy MITRE ATT&CK, która katalogizuje techniki widziane w prawdziwych atakach, wymienia „uruchomienie przez użytkownika” jako osobną technikę: celem atakującego jest skłonić Cię do otwarcia lub uruchomienia czegoś. Większość infekcji na komputerach osobistych zaczyna się właśnie tak, od decyzji człowieka, która w danej chwili wydawała się rozsądna.
- Pobranie z niewłaściwego miejsca: piracka wersja płatnego programu, „darmowy” konwerter, fałszywy odtwarzacz wideo, którego rzekomo wymaga serwis streamingowy.
- Fałszywa aktualizacja: okienko na stronie twierdzące, że przeglądarka lub Flash są nieaktualne (Flash wycofano lata temu, co samo w sobie czyni ten komunikat kłamstwem).
- Załącznik lub link w e-mailu albo wiadomości, która udaje, że pochodzi od firmy kurierskiej, banku, współpracownika lub urzędu.
- Reklama w wyszukiwarce popularnej aplikacji, która prowadzi do podrobionej strony z przerobionym instalatorem.
- Nośnik wymienny: pendrive zostawiony na parkingu albo pendrive kolegi zainfekowany na innym komputerze.
- Niezałatana luka: błąd w oprogramowaniu, którego już używasz, wykorzystany do wejścia bez Twojego udziału. Rzadszy u użytkowników domowych, ale to z jego powodu aktualizacje mają znaczenie.
Dlaczego Maki też są celem
Przekonanie, że Maki nie łapią wirusów, nigdy nie było do końca prawdziwe, a z każdym rokiem jest coraz mniej prawdziwe. Gdy Maki upowszechniły się w biurach, wśród twórców i wśród posiadaczy kryptowalut, przestępcy poszli za pieniędzmi. Sama Apple dokumentuje kilka warstw obrony właśnie dlatego, że zagrożenie jest realne: Gatekeeper sprawdza, czy pobrane aplikacje pochodzą od zidentyfikowanych deweloperów i zostały poświadczone notarialnie, XProtect wyszukuje znane złośliwe oprogramowanie, a zabezpieczenia w czasie działania ograniczają, co aplikacje mogą robić. Te warstwy dobrze działają przeciw znanym zagrożeniom i nieostrożnym atakującym. Są dużo słabsze wobec najczęstszej sztuczki: nakłonienia użytkownika, by je obszedł. Wiele infekcji Maca zaczyna się od instrukcji, by kliknąć prawym przyciskiem, wybrać Otwórz lub wpisać hasło, żeby „zezwolić” instalatorowi.
Czego złośliwe oprogramowanie potrzebuje, gdy już jest w środku
Po instalacji większość złośliwego oprogramowania potrzebuje trzech rzeczy. Musi zostać: żeby przetrwać ponowne uruchomienie, zwykle rejestruje się do automatycznego startu, na przykład jako rzecz otwierana przy logowaniu albo agent działający w tle. Potrzebuje uprawnień: dostępu do Twoich plików, pęku kluczy, ekranu lub kamery. I prawie zawsze musi komunikować się z internetem: żeby odbierać polecenia, pobierać kolejne elementy lub wysyłać skradzione dane. Ta ostatnia potrzeba to szansa dla obrońców, bo połączenie sieciowe można zobaczyć i kontrolować, nawet gdy nie wiadomo, co program robi na dysku.
Tu właśnie przydaje się zapora sieciowa działająca na poziomie aplikacji, taka jak FireAI. FireAI nie jest programem antywirusowym i nie usuwa złośliwego oprogramowania, ale pyta, zanim nieznana aplikacja połączy się po raz pierwszy, pokazuje każde połączenie na mapie świata i może zablokować aplikację lub miejsce docelowe. Nowy program, który nagle próbuje połączyć się z serwerem, o którym nigdy nie słyszałeś, to dokładnie taki moment, w którym warto się zatrzymać i przyjrzeć.
Sygnały, że coś może być nie tak
- Aplikacja, rzecz otwierana przy logowaniu lub rozszerzenie przeglądarki, których instalacji nie pamiętasz.
- Wyszukiwarka lub strona startowa przeglądarki zmieniły się same.
- Nieoczekiwane prośby o hasło, zwłaszcza zaraz po zainstalowaniu czegoś.
- Wentylatory pracują, a bateria się wyczerpuje, choć komputer wydaje się bezczynny.
- Konta pokazują logowania z miejsc, w których nigdy nie byłeś, albo znajomi dostają wiadomości, których nie wysłałeś.
- Aplikacja, której nie rozpoznajesz, raz po raz łączy się z internetem.
Żaden z tych sygnałów sam w sobie nie dowodzi infekcji, a kilka ma niewinne wyjaśnienia. Traktuj je jako powód, by przyjrzeć się bliżej: sprawdź rzeczy otwierane przy logowaniu w Ustawieniach systemowych, przejrzyj niedawno zainstalowane aplikacje, uruchom renomowany skaner, jeśli się niepokoisz, i zmień hasła z urządzenia, któremu ufasz, jeśli podejrzewasz, że dane logowania wyciekły.
Najważniejsze
- Złośliwe oprogramowanie definiuje wyrządzana szkoda, a nie jedna technika: wirusy, robaki, trojany, infostealery, ransomware, spyware i rootkity to wszystko złośliwe oprogramowanie.
- Większość infekcji na komputerach osobistych zaczyna się od tego, że człowiek uruchamia coś, co wyglądało na legalne.
- Maki też są celem; wiele infekcji Maca zaczyna się od nakłonienia użytkownika do obejścia ostrzeżenia macOS.
- Prawie każde złośliwe oprogramowanie musi komunikować się z internetem, więc połączenia sieciowe to miejsce, gdzie można je zauważyć.
Sprawdź się
1. Co według definicji NIST czyni program złośliwym oprogramowaniem?
- To, że jest napisany w nietypowym języku programowania
- To, że wykonuje nieautoryzowany proces szkodzący poufności, integralności lub dostępności systemu — Dobrze.
- To, że pobrano go spoza sklepu z aplikacjami
- To, że zużywa dużo pamięci
Złośliwe oprogramowanie definiuje to, co robi bez zgody, i szkoda, którą wyrządza, a nie jego pochodzenie czy sposób napisania.
2. Od czego zaczyna się większość infekcji na komputerach osobistych?
- Od włamania przez Wi-Fi bez żadnego działania użytkownika
- Od uruchomienia przez człowieka czegoś, co wyglądało na legalne, np. fałszywej aktualizacji lub pirackiej aplikacji — Dobrze.
- Od kamery komputera
- Od samoczynnej aktualizacji systemu operacyjnego
MITRE ATT&CK wymienia uruchomienie przez użytkownika jako osobną technikę; nakłonienie ofiary do uruchomienia pliku to najczęstsza droga do środka.
3. Instalator przychodzi z instrukcją, jak kliknąć prawym przyciskiem i obejść ostrzeżenie bezpieczeństwa macOS. Co to zwykle oznacza?
- Aplikacja jest wyjątkowo bezpieczna
- Ostrzeżenie prawdopodobnie ma rację i instalator należy traktować podejrzliwie — Dobrze.
- macOS jest uszkodzony i trzeba go zainstalować ponownie
- Deweloper płaci Apple za dodatkowe kontrole
Legalne, poświadczone aplikacje otwierają się bez takich obejść. Instrukcje omijania ostrzeżeń to częsta cecha złośliwych instalatorów.
Wypróbuj to z FireAI
Zastosuj tę lekcję w praktyce na swoim Macu.
- Reguły: aplikacja, strona, domena, IP albo zakres — na zawsze albo do restartu — Napisz regułę tak precyzyjną jak jeden adres albo tak szeroką jak cała domena.
- Mapa świata — Zobacz, dokąd naprawdę trafiają twoje dane, a nie tylko nazwę hosta, którą musiałbyś sam sprawdzić.
- Listy zagrożeń (opcjonalne) — Porównuj swój ruch z publicznymi danymi o zagrożeniach, nigdzie go nie wysyłając.
- Zbadaj połączenie — Decyduj mając przed sobą fakty, a nie niejasne ostrzeżenie.
- Tryby bezpieczeństwa: Dom, Kawiarnia, Paranoiczny, Pod atakiem — Dopasuj surowość FireAI do miejsca, w którym faktycznie jest twój Mac, jednym dotknięciem.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Źródła
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Zastosuj to na swoim Macu
Wypróbuj wszystkie funkcje za darmo przez 17 dni, bez karty.