O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Gatekeeper, XProtect e notarização: o que o macOS apanha realmente — e o que lhe escapa

Gatekeeper, XProtect e notarização: o que o macOS apanha realmente — e o que lhe escapa

Vale a pena saber o que o macOS já está a fazer por si, em termos simples e diretamente da documentação de segurança da própria Apple — e, igualmente importante, o que a própria Apple diz que estes sistemas não foram concebidos para fazer.

As três camadas

  • O Gatekeeper verifica, antes de uma aplicação abrir pela primeira vez, se está assinada por um programador conhecido e, no caso de aplicações de fora da App Store, se a Apple a notarizou.
  • A notarização significa que a Apple analisou a aplicação à procura de malware conhecido antes de ser distribuída e pode revogar essa aprovação mais tarde — a Apple verifica revogações em segundo plano com muito mais frequência do que as atualizações de software habituais são executadas.
  • O XProtect utiliza regras baseadas em assinaturas, atualizadas independentemente das atualizações completas do macOS, para detetar e remover malware conhecido quando uma aplicação é iniciada, muda ou chega uma nova assinatura — além de um motor de análise comportamental dirigido ao malware que ainda não viu.

O que a própria Apple diz que estes sistemas não fazem

A própria documentação da Apple descreve isto como uma defesa em camadas, não como uma garantia: refere explicitamente que as regras baseadas em assinaturas do XProtect ainda podem ser alargadas para apanhar variantes, o que implica — e os investigadores de segurança confirmam-no há muito — que uma ameaça genuinamente nova ou modificada pode operar durante algum tempo antes de existir uma assinatura para ela.

Isto não é uma crítica à abordagem da Apple; todos os grandes sistemas operativos enfrentam o mesmo compromisso entre bloquear de imediato as ameaças conhecidas e esperar para confirmar que uma nova é genuinamente maliciosa antes de a sinalizar. É simplesmente uma razão para não tratar «o meu Mac tem Gatekeeper e XProtect» como o fim da conversa sobre o que é seguro executar.

Nenhum destes três sistemas inspeciona o que uma aplicação legítima, corretamente assinada e já aprovada faz depois de abrir — incluindo que servidores contacta, em que país e com que frequência, ou se esse comportamento muda depois de uma atualização de rotina substituir o código por completo. Esse é um trabalho diferente e complementar: observar o comportamento ao nível da rede, de forma contínua, em vez de verificar um ficheiro uma única vez contra uma lista antes sequer de ser executado.

O papel do FireAI e da HisnLabs

A própria documentação da Apple é explícita ao dizer que estas camadas não são uma proteção completa — e é exatamente nessa lacuna que o FireAI foi concebido para atuar: não substituindo o Gatekeeper e o XProtect, mas observando o que sai realmente do seu Mac depois de eles terem feito a sua parte.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes