Долгие годы вредоносное ПО, написанное специально под macOS для кражи учётных данных, встречалось настолько редко, что само по себе было событием. Всё изменилось начиная с 2023 года, когда категория, широко известная как «инфостилеры» — вредоносное ПО, единственная цель которого, по словам самой Apple, кража данных, — стала обыденностью.
Технически эти программы не изощрённы — им не нужна уязвимость нулевого дня. Обычно они приходят как взломанная копия платной программы, поддельное предложение обновиться или загрузка, продвигаемая через вредоносную поисковую рекламу, а после открытия просто просят пользователя ввести пароль от Mac в обычное на вид системное окно — и зачастую этого достаточно.
Что они забирают на самом деле
Получив этот пароль, вредоносное ПО такого класса копирует сохранённые в браузере пароли, данные автозаполнения, файлы криптовалютных кошельков и cookie-файлы сессий, упаковывает их и одной загрузкой отправляет на сервер, подконтрольный злоумышленнику, — как правило, через считаные секунды после запуска.
Почему одного Gatekeeper здесь недостаточно
Встроенные средства защиты Apple — Gatekeeper, нотаризация и XProtect — созданы для блокировки известного вредоносного ПО и неподписанного кода, и Apple прямо признала, что сигнатурный подход XProtect по-прежнему может пропускать новые или изменённые варианты. Свежеперепакованный инфостилер, распространяемый через убедительную поддельную страницу загрузки, может проскользнуть мимо этого первого уровня просто потому, что пока не совпадает ни с одной известной сигнатурой.
- Цель этого вредоносного ПО — украсть информацию, а не повредить ваш Mac, поэтому зачастую нет ни сбоев, ни замедлений, которые можно было бы заметить.
- Оно почти всегда приходит под видом того, что вы сами искали: «бесплатной» версии платной программы, кодека, «обязательного» обновления.
- Единственное, чего оно не может избежать, — отправки ваших данных куда-то вовне: исходящее соединение сразу после установки, к серверу, с которым у приложения нет никаких законных причин общаться.
Какое место здесь занимают FireAI и HisnLabs
У вредоносного ПО для кражи паролей вроде этого одна задача: тихо отправить скопированное куда-то ещё. Это единственное исходящее соединение сразу после подозрительной загрузки — ровно тот момент, который и должен перехватить файрвол на уровне сети.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
