O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Quão falante é o seu Mac? O que o macOS diz sobre você sem perguntar

Quão falante é o seu Mac? O que o macOS diz sobre você sem perguntar

Um firewall que só observa os aplicativos que você instalou está vendo metade do quadro. O próprio macOS faz um fluxo constante de conexões de saída — verifica atualizações de software, sincroniza o iCloud, valida assinaturas de aplicativos — e um desses canais foi, por um tempo, praticamente impossível de bloquear para um usuário.

A descoberta do trustd

Em 12 de novembro de 2020, o pesquisador de segurança Jeffrey Paul documentou que o macOS Big Sur envia aos servidores da Apple um hash que identifica cada aplicativo que você abre, por uma conexão sem criptografia, como parte de uma verificação de revogação de certificado (OCSP). Cada requisição carregava o identificador do aplicativo, seu endereço IP e um carimbo de data e hora — na prática, um registro do que você executa e quando, trafegando em texto puro pela rede.

O processo que fazia essas verificações, o trustd, estava em uma lista do sistema que ferramentas de filtragem de conteúdo como o Little Snitch não conseguiam interceptar nem bloquear, então ligar um firewall ou uma VPN não adiantava nada. O ponto de Paul não era que a Apple estivesse lendo os registros — era que qualquer um posicionado para ver o tráfego, do seu provedor de internet a alguém espionando a rede, podia fazê-lo.

Não é o único canal

As verificações OCSP são um exemplo de um padrão mais amplo: a Atualização de Software procura novas versões no seu próprio cronograma, o iCloud e o Handoff mantêm várias conexões em segundo plano abertas entre seus dispositivos, e as sugestões da Siri e o Spotlight podem consultar a Apple para obter resultados — tudo antes de você abrir um único aplicativo de terceiros.

O que isso significa para você

  • O tráfego em segundo plano do próprio macOS é real, documentado e, em pelo menos um caso, comprovadamente contornou por completo os firewalls instalados pelo usuário.
  • Isso é mais uma questão de privacidade e visibilidade do que de malware — o tráfego é da própria Apple, mas você não tinha como vê-lo nem decidir sobre ele.
  • Uma ferramenta que mostra as conexões no nível da rede, não só as que um aplicativo declara, é a única forma de saber o que está realmente saindo do seu Mac.

Onde FireAI e HisnLabs entram nessa história

Nada disso torna o macOS malicioso — torna-o um computador com opiniões próprias sobre o que deve ir para a internet, e é exatamente por isso que um firewall que mostra cada conexão, de cada processo, importa mesmo que você nunca instale um único aplicativo arriscado.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes