O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Até que ponto o seu Mac é falador? O que o macOS diz sobre si sem perguntar

Até que ponto o seu Mac é falador? O que o macOS diz sobre si sem perguntar

Uma firewall que apenas vigia as aplicações que instalou vê metade do quadro. O próprio macOS estabelece um fluxo constante de conexões de saída — verifica atualizações de software, sincroniza o iCloud, valida assinaturas de aplicações — e um desses canais foi, durante algum tempo, praticamente impossível de bloquear por um utilizador.

A descoberta do trustd

A 12 de novembro de 2020, o investigador de segurança Jeffrey Paul documentou que o macOS Big Sur envia para os servidores da Apple um hash que identifica cada aplicação que abre, através de uma ligação não cifrada, no âmbito de uma verificação de revogação de certificados (OCSP). Cada pedido transportava o identificador da aplicação, o seu endereço IP e uma marca temporal — na prática, um registo do que executa e quando, a circular em texto simples pela rede.

O processo responsável por estas verificações, o trustd, constava de uma lista do sistema que ferramentas de filtragem de conteúdos como o Little Snitch não conseguiam intercetar nem bloquear, pelo que ativar uma firewall ou uma VPN não resolvia nada. O argumento de Paul não era que a Apple lesse os registos — era que qualquer pessoa em posição de ver o tráfego, do seu fornecedor de internet a um intruso na rede, o podia fazer.

Não é o único canal

As verificações OCSP são um exemplo de um padrão mais vasto: a Atualização de Software procura novas versões segundo o seu próprio calendário, o iCloud e o Handoff mantêm várias ligações em segundo plano abertas entre os seus dispositivos, e as sugestões de Siri e o Spotlight podem contactar a Apple para obter resultados — tudo isto antes de abrir uma única aplicação de terceiros.

O que isto significa para si

  • O tráfego em segundo plano do próprio macOS é real, está documentado e, pelo menos num caso, ficou provado que contornava por completo as firewalls instaladas pelo utilizador.
  • Trata-se mais de uma questão de privacidade e visibilidade do que de malware — o tráfego é da própria Apple, mas não tinha forma de o ver nem de decidir sobre ele.
  • Uma ferramenta que mostre as ligações ao nível da rede, e não apenas as que uma aplicação declara, é a única forma de saber o que sai realmente do seu Mac.

O papel do FireAI e da HisnLabs

Nada disto torna o macOS malicioso — torna-o um computador com opiniões próprias sobre o que deve ir para a internet, e é precisamente por isso que uma firewall que mostra cada ligação, de cada processo, importa mesmo que nunca instale uma única aplicação arriscada.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes