Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Программы-вымогатели на Mac: многослойная защита, которая действительно держит

Программы-вымогатели на Mac: многослойная защита, которая действительно держит

Большинство статей о программах-вымогателях на Mac начинаются либо с отрицания («на Mac не бывает вымогателей»), либо с раздувания («атаки растут взрывными темпами»). Ни то ни другое не честно. Документированная история коротка, конкретна и заслуживает внимательного чтения, потому что она точно показывает, для чего нужен каждый слой защиты. Эта статья проходит по этой истории, затем по слоям, и прямо говорит, какой из них покрывает файрвол, а какие — нет.

Что на самом деле происходило на macOS

KeRanger, март 2016 года. Unit 42 компании Palo Alto Networks сообщила 6 марта 2016 года, что скомпрометированный установщик BitTorrent-клиента Transmission, скачанный с собственного сайта проекта, нёс первую полностью работоспособную программу-вымогатель для OS X. Он был подписан действительным сертификатом разработчика, что позволило ему пройти Gatekeeper. Его поведение — та часть, которую стоит запомнить: по данным Unit 42, он ждал три дня, затем подключался к своим серверам управления через сеть Tor и только после этого начинал шифровать файлы. Apple отозвала сертификат и обновила XProtect в течение нескольких дней.

ThiefQuest, также известный как EvilQuest, июнь 2020 года. Objective-See Патрика Уордла опубликовала первый анализ 29 июня 2020 года, описав образец, который распространялся через троянизированные установщики пиратского ПО и закреплялся в системе через launch agents и демоны. ThreatDown (тогда Malwarebytes) сообщила на следующий день, что среди пиратских установщиков были Little Snitch и Mixed In Key. Шифрование было почти второстепенным: образец также нёс кейлоггер и открывал обратную оболочку к серверу управления, поэтому исследователи его и переименовали. Это был похититель данных в костюме вымогателя.

LockBit, апрель 2023 года. BleepingComputer сообщил 16 апреля 2023 года, что были найдены шифровальщики, собранные для macOS, у LockBit — одной из крупнейших на тот момент операций «вымогатель как услуга». Исследователи, изучившие сборки, заключили, что это, скорее всего, тестовые версии со ссылками на несовместимые системы и недостающими частями функциональности для macOS, не готовые к реальным атакам. История важна не тем, что делала сборка, а тем, о чём она сигнализировала: крупная преступная операция решила, что Mac стоит инженерного бюджета.

Три случая за семь лет — не эпидемия. Но каждый вошёл через путь, который существует и сегодня: доверенная загрузка, которую тихо подменили, пиратское ПО и индустриализованная преступная цепочка поставок. Многослойная защита строится вокруг этих путей, а не вокруг громкой цифры.

Слой первый: не дать недоверенному коду запуститься

Собственная документация Apple по безопасности платформы описывает защиту macOS от враждебного ПО в три этапа: не дать ему запуститься (App Store, Gatekeeper и нотаризация), заблокировать его выполнение (те же инструменты плюс XProtect) и устранить последствия после выполнения (снова XProtect). Именно этот слой остановил KeRanger за несколько дней, как только Apple отозвала сертификат. Это также слой, который пиратское ПО существует, чтобы обойти: каждая жертва ThiefQuest сознательно обошла Gatekeeper, чтобы установить взломанное приложение. Поэтому самое эффективное средство против вымогателей на Mac — не продукт. Это политика: ничего взломанного, ничего с торрентов и никакого «правый клик, Открыть», чтобы продавить предупреждение Gatekeeper, если вы не знаете точно, почему оно появилось.

Слой второй: следить за сетью, потому что вымогатели разговаривают

Шифрование — последний шаг, а не первый. MITRE ATT&CK относит его к технике Data Encrypted for Impact (T1486) на этапе Impact, а предшествующие этапы связаны с сетью. Образец получает ключ или инструкции с сервера управления; он может вывести файлы до их шифрования, чтобы требование выкупа сопровождалось угрозой публикации, что ATT&CK описывает как Exfiltration Over C2 Channel (T1041); ThiefQuest даже запускал обратную оболочку. KeRanger тихо сидел три дня, а затем установил первое исходящее соединение через Tor. Именно это первое соединение и способен увидеть файрвол на уровне приложений.

Здесь место FireAI, и это место узкое, но реальное. FireAI не обнаруживает шифрование. Он не следит за изменением файлов, не анализирует процессы или память и не может ничего расшифровать. Он относится к каждому исходящему соединению как к решению. Бинарник, который никогда раньше не подключался, вызывает запрос разрешения, рядом с которым показано объяснение локальной модели; та же модель может сама заблокировать или пометить соединение неизвестного приложения с подозрительным адресом. Ленты угроз, которые FireAI применяет локально, включают список выходных узлов Tor, abuse.ch, Spamhaus, FireHOL и списки фишинга, так что первое соединение с известной преступной инфраструктурой блокируется по правилу, а не по суждению. А если вы подозреваете, что что-то запущено, аварийный выключатель отрезает доступ в интернет, сохраняя локальную сеть, — это разрывает канал управления, не выдёргивая шнур из машины, которая может понадобиться для расследования.

Будьте честны насчёт слабых мест. Образец, который шифрует, никогда не подключаясь, используя ключ, встроенный в собственный код, невидим для файрвола. Образец, который использует уже одобренное приложение, например браузер, чтобы добраться до своего сервера, растворяется в разрешённом трафике. Файрвол снижает вероятность того, что атака пройдёт тихо и до конца; он не делает шифрование невозможным.

Слой третий: резервные копии, до которых злоумышленник не дотянется

Станет ли шифрование неприятным вечером или неделей, которая закрывает бизнес, решает исключительно этот слой. Руководство CISA #StopRansomware ставит его первым среди шагов подготовки: держите офлайн, зашифрованные резервные копии критичных данных и регулярно их тестируйте, рассмотрите неизменяемое хранилище, которое защищает сохранённые данные без отдельной среды. Ключевое слово — офлайн. Диск Time Machine, постоянно подключённый к Mac, — это смонтированный том, а смонтированный том — цель; папка облачной синхронизации вообще не резервная копия, если она добросовестно синхронизирует зашифрованные версии ваших файлов поверх оригиналов.

На Mac практическая версия проста. Руководство Apple по Time Machine описывает настройку автоматического резервного копирования на внешний диск или поддерживаемый сетевой том. Чередуйте два диска и держите один отключённым или хотя бы извлекайте диск между копированиями. Держите вторую копию там, где файлы версионируются, а не зеркалируются, чтобы вчерашняя чистая версия пережила сегодняшнюю перезапись. Затем протестируйте восстановление реального файла с отключённого диска, чтобы знать, что процесс работает, до того как он понадобится в стрессе. FireAI не участвует в этом слое, и это стоит сказать: ни один файрвол ничего не резервирует.

Слой четвёртый: ограничить, до чего может дотянуться один Mac

В компаниях вымогатели наносят основной ущерб на общих хранилищах, а Mac с примонтированной общей папкой может зашифровать всё, куда ему разрешена запись. Давайте людям право записи только в те папки, которыми они реально пользуются, а служебным аккаунтам — собственные учётные данные, чтобы один скомпрометированный логин не открывал весь файловый сервер. На самом Mac правила FireAI для отдельных приложений позволяют решать, какие приложения вообще могут обращаться к вашему NAS, хостам облачного хранилища или офисной сети: неизвестный бинарник, пытающийся достичь файлового сервера по порту 445, должен пройти правило, которого ему никогда не давали. Более строгие режимы безопасности, Paranoid и Under attack, идут дальше и полностью отказывают неподписанным приложениям в доступе к сети.

Если это всё же случилось

  • Сначала отключите Mac от сети. Аварийный выключатель FireAI делает это, сохраняя локальную сеть; выдернуть кабель — надёжнее.
  • Не платите, пока не проверили резервные копии. Руководство CISA описывает изоляцию, сортировку и уведомление до любого решения о выкупе.
  • Сохраните машину. Стирание уничтожает улики, которые расскажут, как образец попал внутрь и что он отправил наружу.
  • Сообщите об инциденте. В США это CISA или ФБР; во Франции — Cybermalveillance.gouv.fr и заявление в полицию; в других странах — ваш национальный CERT.
  • Восстанавливайтесь из офлайн-копии на чистую установку, а не на скомпрометированную систему.

Что честно означает «полная защита»

Ни один инструмент сам по себе не является защитой от вымогателей, и любой поставщик, утверждающий обратное, продаёт один слой под видом четырёх. Gatekeeper и ваша собственная дисциплина загрузок не дают большей части враждебного кода запуститься. Файрвол на уровне приложений заставляет запущенный код спрашивать, прежде чем говорить, и блокирует адреса, уже известные как преступные. Офлайн-резервные копии делают шифрование переживаемым. Минимальные привилегии на общих папках не дают одному плохому Mac стать инцидентом для всего офиса. Слои перекрываются намеренно, потому что у каждого есть дыра, которую закрывают остальные. Так выглядит защита, которая держит: не непробиваемая, но построенная так, что ни один отдельный отказ не фатален.

Какое место здесь занимают FireAI и HisnLabs

The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники