Um estúdio de design, um editor de vídeo, um fotógrafo, uma pequena equipa de videojogos: o que têm em comum é que a coisa mais valiosa nos seus Macs não lhes pertence. É a campanha de um cliente ainda por lançar, o render de um produto não anunciado, uma primeira montagem sob embargo, uma identidade de marca que a administração ainda não viu. Se houver uma fuga, os danos não se medem em hardware, mas numa relação e, muitas vezes, numa cláusula contratual. Isso muda o que «segurança Mac» deveria significar para um negócio criativo. Trata-se menos de vírus no sentido clássico e mais de três coisas: credenciais, plugins e os caminhos por onde viajam os seus ficheiros.
Porque é que os Macs dos criativos valem o tempo de alguém
As estações de trabalho criativas estão invulgarmente bem ligadas. Um único Mac tem muitas vezes uma conta Adobe com sessão iniciada, uma sessão Figma ou Sketch, um cliente Frame.io ou Dropbox, um marcador SFTP para o servidor do cliente, um gestor de tipos de letra, uma conta num banco de imagens e um browser com uma dúzia de credenciais guardadas para portais e ferramentas de revisão. É exatamente o material que os infostealers são escritos para recolher. A Jamf Threat Labs descreveu em abril de 2024 como os infostealers para macOS que acompanha recolhem credenciais guardadas no browser, dados de cartões de crédito e palavras-passe do porta-chaves, juntamente com dados de carteiras de criptomoedas. Nada num Mac criativo o torna imune a isso; se alguma coisa, o grande número de sessões ativas torna-o um alvo mais rico do que uma máquina de escritório vulgar.
A segunda razão é o hábito de software da profissão. O trabalho criativo funciona à base de plugins, scripts, pacotes de LUT, pincéis, presets e pequenos utilitários que passam de colega para colega. Alguns são pagos, muitos são gratuitos e alguns são pirateados. O caso de ransomware para Mac mais instrutivo dos últimos anos entrou exatamente por essa porta: a ThreatDown (então Malwarebytes) relatou em junho de 2020 que o ThiefQuest, inicialmente chamado EvilQuest, se propagava através de instaladores pirateados do Little Snitch e do Mixed In Key, uma ferramenta que os DJ usam para analisar faixas. Além de cifrar ficheiros, transportava um keylogger e abria uma reverse shell para um servidor de comando e controlo. Um plugin de áudio pirateado é, para um atacante, um veículo de entrega perfeitamente dirigido a um público criativo.
Ameaça um: credenciais roubadas, não Macs roubados
Quando o trabalho de um estúdio é exposto, o portátil normalmente nunca saiu do edifício. Alguém reutilizou as credenciais da cloud num site que sofreu uma violação, ou um token de sessão foi retirado do browser por um infostealer que correu durante noventa segundos e depois se apagou. As defesas práticas não têm nada de glamoroso. Use um gestor de palavras-passe para que cada portal de cliente, ferramenta de revisão e serviço de transferência de ficheiros tenha a sua própria palavra-passe longa e única; a app Palavras-passe integrada da Apple faz isso sem custos no macOS. Ative a autenticação de dois fatores nas contas que guardam materiais de clientes, começando pelo armazenamento na cloud, pela organização Adobe ou Figma e pelo e-mail. E trate um login partilhado do estúdio como uma fuga à espera de acontecer: uma conta por pessoa significa uma conta a revogar quando o contrato de um freelancer termina.
É também aqui que uma firewall por aplicação ganha um lugar num Mac criativo, embora não da forma que o marketing de segurança costuma sugerir. O FireAI não analisa o seu disco à procura de infostealers e não lhe dirá que um ficheiro é malicioso. O que faz é vigiar a rede. Um infostealer tem de enviar o que recolheu para algum lado, e tem de o fazer a partir de um processo que nunca antes se ligou. Os pedidos de permissão do FireAI perguntam antes de uma app desconhecida fazer a sua primeira ligação, e a sua análise no próprio dispositivo assinala ou bloqueia ligações de binários desconhecidos para destinos suspeitos. Isso não impede a recolha; pode impedir a entrega, e torna a tentativa visível em vez de silenciosa.
Ameaça dois: plugins e ferramentas «gratuitas» que telefonam para casa
A maioria dos plugins é honesta. O problema é que não há uma forma fácil de saber quais não o são, porque um plugin corre com o mesmo acesso à rede da app que o aloja. O Figma é uma das poucas plataformas que torna isto explícito: o seu manifesto de plugins tem um campo networkAccess, e a documentação para programadores diz que allowedDomains é uma lista obrigatória dos domínios que um plugin está autorizado a alcançar. É um bom modelo, e é também um lembrete de quão invulgar é. Um script do After Effects, um painel do Photoshop, um add-on do Blender ou um plugin do Logic não têm nenhuma declaração deste tipo. Se quiser enviar os nomes dos seus ficheiros de projeto, o identificador da sua máquina ou o conteúdo da sua área de transferência para um servidor noutro país, nada na aplicação anfitriã lho dirá.
Uma visão ao nível da rede é a resposta honesta a essa lacuna. Com o mapa-múndi em direto do FireAI, cada ligação que o seu Mac faz aparece num globo, com as bloqueadas a vermelho, de modo que um plugin a falar com um país inesperado sobressai num relance. As regras por aplicação permitem autorizar os servidores de atualização e licenciamento da própria Adobe enquanto se recusa tudo o resto que a mesma aplicação tenta alcançar, e como as regras seguem a assinatura de código da app, uma versão atualizada mantém as mesmas regras. A proteção de dados não cifrados acrescenta uma verificação específica que importa aos criativos: impede que números de cartão, palavras-passe e chaves de API saiam por HTTP não cifrado, que é exatamente o tipo de transporte desleixado que um utilitário «gratuito» escrito à pressa tende a usar.
Dois limites devem ser ditos claramente. Primeiro, uma firewall vê ligações, não intenções: pode mostrar-lhe que um plugin de correção de cor fala com um servidor de licenças de hora a hora, mas só você pode decidir se isso é aceitável. Segundo, o FireAI não analisa o código nem a memória do plugin. Se quiser saber se um ficheiro específico é hostil, isso é trabalho para um scanner ou para uma máquina de testes isolada, não para uma firewall.
Ameaça três: a sincronização na cloud como canal de exfiltração
Os clientes de sincronização são o sistema circulatório do estúdio, e é precisamente por isso que os atacantes gostam deles. O MITRE ATT&CK cataloga a exfiltração para armazenamento na cloud (T1567.002): em vez de construírem o seu próprio canal, os adversários enviam os dados roubados para um serviço legítimo de armazenamento na cloud, porque esse tráfego parece igual ao de toda a gente. Num Mac criativo com Dropbox, Google Drive, iCloud Drive, Frame.io e um separador do WeTransfer todos abertos, algumas centenas de megabytes a sair por HTTPS para um domínio de armazenamento conhecido passam despercebidos por definição.
Não se resolve isto bloqueando o armazenamento na cloud; o estúdio deixaria de funcionar. O que se pode fazer é restringir. Decida qual o cliente de sincronização que é o canal oficial para os materiais dos clientes e dê a essa única app uma regra que autorize os seus servidores. Depois veja o que mais na máquina está a falar com serviços de armazenamento. Um auxiliar de render, um utilitário de tipos de letra ou uma ferramenta de capturas de ecrã que se liga a um domínio de alojamento de ficheiros merece uma pergunta. As regras por aplicação do FireAI transformam isto numa lista de autorizações deliberada em vez de uma suposição: o cliente de sincronização aprovado é autorizado pela assinatura de código, e qualquer outra app que tente alcançar o mesmo domínio recebe um pedido em vez de passe livre. Para uma equipa, o conjunto de regras pode ser exportado como um simples ficheiro de texto e importado em todos os Macs do estúdio, para que a máquina de um novo colaborador arranque com a mesma política que a de todos os outros.
O que uma firewall não cobre, e quem cobre
Vale a pena ser preciso, porque aos negócios criativos vende-se muita «proteção» em pacote. O FireAI é uma firewall de rede. Não cifra os seus ficheiros, não faz cópias de segurança deles, não os analisa e não consegue decifrar nada que um ransomware já tenha bloqueado. Essas tarefas são reais, e num Mac as melhores ferramentas para elas são as que a Apple inclui. O FileVault cifra o disco inteiro, para que um MacBook perdido ou roubado não se transforme num arquivo de clientes perdido; o guia de suporte da Apple descreve-o como impedir que alguém decifre ou aceda aos seus dados sem a sua palavra-passe de início de sessão. O Time Machine dá-lhe cópias de segurança com versões num disco externo ou num volume de rede, e o guia da Apple explica como o configurar. Mantenha pelo menos uma cópia que não esteja permanentemente montada, para que o que quer que corra no Mac não consiga também chegar à cópia.
O Gatekeeper é a outra camada em que se apoiar em vez de a combater. A documentação de segurança da plataforma da Apple explica que existe para ajudar a garantir que só software de confiança corre num Mac, verificando a identidade do programador e a notarização antes de uma app descarregada abrir. Quando o instalador de um plugin lhe pede para contornar essa verificação, o pedido em si já é informação. Os modos de segurança mais rigorosos do FireAI, Paranoid e Under attack, acrescentam uma versão do lado da rede da mesma disciplina, bloqueando por completo a ligação de apps não assinadas.
Uma lista curta para um estúdio
- Uma conta por pessoa em cada serviço que guarde trabalho de clientes, com gestor de palavras-passe e autenticação de dois fatores ativada.
- FileVault em todos os Macs, Time Machine para um disco que não esteja sempre ligado, e um restauro testado antes de precisar dele.
- Nada de plugins pirateados, nunca; se uma ferramenta lhe pede para contornar o Gatekeeper, tome isso como a resposta à pergunta se a deve instalar.
- Uma firewall por aplicação com pedidos na primeira ligação, para que um novo plugin ou utilitário tenha de pedir antes de falar com a internet.
- Um único cliente de sincronização oficial para os materiais dos clientes, autorizado por regra; tudo o resto que chegue a domínios de armazenamento é revisto.
- Um ficheiro de regras exportado e partilhado no estúdio, para que cada estação aplique a mesma política desde o primeiro dia.
Nada disto é heroico. É a diferença entre um estúdio que descobre uma fuga pelo registo da sua firewall e um que a descobre pelo cliente.
O papel do FireAI e da HisnLabs
For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
