Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Новая волна вредоносного ПО для кражи паролей, нацеленного на Mac

Новая волна вредоносного ПО для кражи паролей, нацеленного на Mac

Долгие годы вредоносное ПО, написанное специально под macOS для кражи учётных данных, встречалось настолько редко, что само по себе было событием. Всё изменилось начиная с 2023 года, когда категория, широко известная как «инфостилеры» — вредоносное ПО, единственная цель которого, по словам самой Apple, кража данных, — стала обыденностью.

Технически эти программы не изощрённы — им не нужна уязвимость нулевого дня. Обычно они приходят как взломанная копия платной программы, поддельное предложение обновиться или загрузка, продвигаемая через вредоносную поисковую рекламу, а после открытия просто просят пользователя ввести пароль от Mac в обычное на вид системное окно — и зачастую этого достаточно.

Что они забирают на самом деле

Получив этот пароль, вредоносное ПО такого класса копирует сохранённые в браузере пароли, данные автозаполнения, файлы криптовалютных кошельков и cookie-файлы сессий, упаковывает их и одной загрузкой отправляет на сервер, подконтрольный злоумышленнику, — как правило, через считаные секунды после запуска.

Почему одного Gatekeeper здесь недостаточно

Встроенные средства защиты Apple — Gatekeeper, нотаризация и XProtect — созданы для блокировки известного вредоносного ПО и неподписанного кода, и Apple прямо признала, что сигнатурный подход XProtect по-прежнему может пропускать новые или изменённые варианты. Свежеперепакованный инфостилер, распространяемый через убедительную поддельную страницу загрузки, может проскользнуть мимо этого первого уровня просто потому, что пока не совпадает ни с одной известной сигнатурой.

  • Цель этого вредоносного ПО — украсть информацию, а не повредить ваш Mac, поэтому зачастую нет ни сбоев, ни замедлений, которые можно было бы заметить.
  • Оно почти всегда приходит под видом того, что вы сами искали: «бесплатной» версии платной программы, кодека, «обязательного» обновления.
  • Единственное, чего оно не может избежать, — отправки ваших данных куда-то вовне: исходящее соединение сразу после установки, к серверу, с которым у приложения нет никаких законных причин общаться.

Какое место здесь занимают FireAI и HisnLabs

У вредоносного ПО для кражи паролей вроде этого одна задача: тихо отправить скопированное куда-то ещё. Это единственное исходящее соединение сразу после подозрительной загрузки — ровно тот момент, который и должен перехватить файрвол на уровне сети.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники