Дизайн-студия, видеомонтажёр, фотограф, небольшая игровая команда: их объединяет то, что самое ценное на их Mac им не принадлежит. Это невыпущенная кампания клиента, рендер ещё не анонсированного продукта, черновой монтаж под эмбарго, фирменный стиль, который ещё не показали совету директоров. Если это утечёт, ущерб измеряется не в оборудовании, а в отношениях и нередко в пункте договора. Это меняет смысл выражения «безопасность Mac» для креативного бизнеса. Речь не столько о вирусах в старом понимании, сколько о трёх вещах: учётных данных, плагинах и дорогах, по которым путешествуют ваши файлы.
Почему креативные Mac стоят чьего-то внимания
Рабочие станции креативщиков необычайно хорошо подключены. На одном Mac часто открыты аккаунт Adobe, сессия Figma или Sketch, клиент Frame.io или Dropbox, закладка SFTP на сервер клиента, менеджер шрифтов, аккаунт стокового фотобанка и браузер с десятком сохранённых логинов от порталов и инструментов согласования. Именно этот материал и созданы собирать инфостилеры. Jamf Threat Labs в апреле 2024 года описала, как отслеживаемые ею инфостилеры для macOS собирают сохранённые в браузере логины, данные банковских карт и пароли из связки ключей, а также данные криптокошельков. Ничто в креативном Mac не делает его невосприимчивым к этому; наоборот, само количество активных сессий делает его более богатой целью, чем обычная офисная машина.
Вторая причина — программные привычки профессии. Творческая работа держится на плагинах, скриптах, наборах LUT, кистях, пресетах и небольших утилитах, которые передают друг другу коллеги. Одни платные, многие бесплатные, а некоторые взломанные. Самый поучительный случай с программой-вымогателем для Mac за последние годы вошёл именно через эту дверь: ThreatDown (тогда Malwarebytes) сообщила в июне 2020 года, что ThiefQuest, сначала названный EvilQuest, распространялся через пиратские установщики Little Snitch и Mixed In Key — инструмента, которым диджеи анализируют треки. Помимо шифрования файлов, он нёс кейлоггер и открывал обратную оболочку к серверу управления. Взломанный аудиоплагин для злоумышленника — идеально нацеленное средство доставки для творческой аудитории.
Угроза первая: украденные учётные данные, а не украденные Mac
Когда работа студии утекает, ноутбук обычно так и не покидал здание. Чей-то облачный логин был повторно использован с взломанного сайта, или токен сессии был вытащен из браузера инфостилером, который проработал девяносто секунд и удалил себя. Практические меры защиты негламурны. Используйте менеджер паролей, чтобы у каждого клиентского портала, инструмента согласования и сервиса передачи файлов был свой длинный уникальный пароль; встроенное приложение «Пароли» от Apple делает это на macOS бесплатно. Включите двухфакторную аутентификацию для аккаунтов, где хранятся материалы клиентов, начиная с облачного хранилища, вашей организации в Adobe или Figma и почты. И относитесь к общему студийному логину как к утечке, которая ждёт своего часа: один аккаунт на человека означает один аккаунт, который нужно отозвать, когда контракт фрилансера заканчивается.
Здесь же файрвол на уровне приложений заслуживает место на креативном Mac, хотя и не в том смысле, который обычно подразумевает маркетинг безопасности. FireAI не сканирует ваш диск в поисках инфостилеров и не скажет вам, что файл опасен. Он наблюдает за сетью. Инфостилеру нужно куда-то отправить собранное, и делать это он должен из процесса, который никогда раньше не подключался. Запросы разрешений FireAI спрашивают, прежде чем неизвестное приложение установит первое соединение, а локальная проверка на устройстве помечает или блокирует соединения неизвестных бинарников с подозрительными адресами. Это не останавливает сбор данных; это может остановить доставку и делает попытку видимой, а не бесшумной.
Угроза вторая: плагины и «бесплатные» инструменты, которые звонят домой
Большинство плагинов честны. Проблема в том, что у вас нет простого способа узнать, какие из них нет, потому что плагин работает с тем же сетевым доступом, что и приложение, в котором он запущен. Figma — одна из немногих платформ, которая делает это явным: в манифесте её плагинов есть поле networkAccess, а документация для разработчиков говорит, что allowedDomains — обязательный список доменов, к которым плагину разрешено обращаться. Это хорошая модель, и одновременно напоминание о том, насколько она редка. Скрипт для After Effects, панель Photoshop, аддон Blender или плагин Logic не имеют такой декларации. Если он захочет отправить имена ваших проектных файлов, идентификатор машины или содержимое буфера обмена на сервер в другой стране, ничто в приложении-хосте вам об этом не сообщит.
Взгляд на уровне сети — честный ответ на этот пробел. На живой карте мира FireAI каждое соединение вашего Mac появляется на глобусе, заблокированные — красным, так что плагин, общающийся с неожиданной страной, заметен с первого взгляда. Правила для отдельных приложений позволяют разрешить собственные хосты обновлений и лицензирования Adobe и запретить всё остальное, к чему пытается обратиться то же приложение, а поскольку правила привязаны к подписи кода приложения, обновлённая версия сохраняет те же правила. Защита незашифрованных данных добавляет специфическую проверку, важную для креативщиков: она не даёт номерам карт, паролям и API-ключам уйти по обычному HTTP — а именно такой небрежный транспорт часто использует наспех написанная «бесплатная» утилита.
Два ограничения нужно назвать прямо. Во-первых, файрвол видит соединения, а не намерения: он может показать, что плагин цветокоррекции каждый час обращается к серверу лицензирования, но только вы решаете, приемлемо ли это. Во-вторых, FireAI не анализирует код или память плагина. Если вы хотите узнать, враждебен ли конкретный файл, это задача для сканера или изолированной тестовой машины, а не для файрвола.
Угроза третья: облачная синхронизация как канал вывода данных
Клиенты синхронизации — кровеносная система студии, и именно поэтому они нравятся злоумышленникам. MITRE ATT&CK описывает технику Exfiltration to Cloud Storage (T1567.002): вместо того чтобы строить собственный канал, противники отправляют украденные данные в легитимный облачный сервис хранения, потому что такой трафик выглядит как у всех остальных. На креативном Mac, где одновременно открыты Dropbox, Google Drive, iCloud Drive, Frame.io и вкладка WeTransfer, несколько сотен мегабайт, уходящих по HTTPS на известный домен хранилища, по определению ничем не примечательны.
Это нельзя исправить блокировкой облачных хранилищ; студия перестанет работать. Что можно сделать — сузить канал. Решите, какой клиент синхронизации является официальным каналом для материалов клиентов, и дайте именно этому приложению правило, разрешающее его хосты. Затем посмотрите, что ещё на машине общается с сервисами хранения. Помощник рендеринга, утилита для шрифтов или инструмент для скриншотов, подключающийся к домену файлового хостинга, заслуживает вопроса. Правила FireAI для отдельных приложений превращают это в осознанный список разрешений, а не в догадку: одобренный клиент синхронизации разрешён по подписи кода, а любое другое приложение, пытающееся достичь того же домена, получает запрос вместо свободного прохода. Для команды набор правил можно экспортировать в обычный текстовый файл и импортировать на каждый Mac в студии, чтобы машина нового сотрудника с самого начала работала по той же политике, что и у всех.
Что файрвол не покрывает и кто это делает
Стоит быть точным, потому что креативному бизнесу продают много «защиты» в пакетах. FireAI — сетевой файрвол. Он не шифрует ваши файлы, не делает их резервные копии, не сканирует их и не может расшифровать ничего, что уже заблокировала программа-вымогатель. Эти задачи реальны, и на Mac лучшие инструменты для них — те, что поставляет Apple. FileVault шифрует весь диск, чтобы потерянный или украденный MacBook не стал потерянным архивом клиента; руководство поддержки Apple описывает его как средство, не позволяющее кому-либо расшифровать или получить доступ к вашим данным без пароля входа. Time Machine даёт версионные резервные копии на внешний диск или сетевой том, и руководство Apple шаг за шагом объясняет настройку. Держите хотя бы одну резервную копию, которая не подключена постоянно, чтобы то, что запускается на Mac, не могло добраться и до резервной копии.
Gatekeeper — ещё один слой, на который стоит опираться, а не бороться с ним. Документация Apple по безопасности платформы объясняет, что он существует, чтобы на Mac запускалось только доверенное ПО: перед открытием загруженного приложения проверяются личность разработчика и нотаризация. Когда установщик плагина просит вас обойти эту проверку, сама просьба — уже информация. Более строгие режимы безопасности FireAI, Paranoid и Under attack, добавляют сетевую версию той же дисциплины, полностью запрещая неподписанным приложениям подключаться.
Короткий чек-лист для студии
- Один аккаунт на человека для каждого сервиса, где хранится работа клиента, с менеджером паролей и включённой двухфакторной аутентификацией.
- FileVault на каждом Mac, Time Machine на диск, который не подключён постоянно, и проверенное восстановление до того, как оно понадобится.
- Никаких взломанных плагинов, никогда; если инструмент просит обойти Gatekeeper, считайте это ответом на вопрос, стоит ли его устанавливать.
- Файрвол на уровне приложений с запросом при первом подключении, чтобы новый плагин или утилита должны были спросить, прежде чем выходить в интернет.
- Один официальный клиент синхронизации для материалов клиентов, разрешённый правилом; всё остальное, что обращается к доменам хранилищ, проверяется.
- Экспортированный файл правил, общий для всей студии, чтобы каждая рабочая станция применяла ту же политику с первого дня.
Ничего героического в этом нет. Это разница между студией, которая узнаёт об утечке из журнала своего файрвола, и той, которая узнаёт о ней от клиента.
Какое место здесь занимают FireAI и HisnLabs
For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
