Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Шпионское ПО на Mac: как его распознать, что его удаляет и как не пустить его внутрь

Шпионское ПО на Mac: как его распознать, что его удаляет и как не пустить его внутрь

«Шпионское ПО» на Mac охватывает три совершенно разные вещи, и правильная реакция на каждую из них своя. Именно смешивая их в одну кучу, люди покупают не тот инструмент или, хуже, делают шаг, который подвергает их большей опасности. В этой статье мы разделяем эти три категории, перечисляем признаки, которые действительно стоит искать, указываем на пути удаления, рекомендуемые авторитетными источниками, а затем говорим, где место файрвола с правилами для каждого приложения, такого как FireAI, и, столь же ясно, где его нет. FireAI не обнаруживает шпионское ПО на диске и не удаляет его.

Три вида шпионского ПО

Сталкерское ПО — это коммерческая программа, установленная тем, кто имеет или имел доступ к вашему Mac и вашему паролю: партнёром, членом семьи, работодателем. Коалиция против сталкерского ПО, основанная в 2019 году организациями по борьбе с домашним насилием и компаниями в сфере безопасности, определяет его как инструменты, которые «позволяют кому-то тайно следить за частной жизнью другого человека», работая скрытно и без согласия пострадавшего. Его часто продают под видом родительского контроля или мониторинга сотрудников, и оно отчитывается перед тем, кто его установил.

Инфостилеры — полная противоположность во всём: автоматизированные, безличные и быстрые. Они приходят в виде взломанного приложения, поддельного обновления или загрузки, продвигаемой через рекламу в поиске, запрашивают ваш пароль для входа в убедительном диалоге, копируют пароли браузера, cookie и файлы кошельков, выгружают весь пакет одним рывком и часто удаляют сами себя. Здесь нет продолжающейся слежки, которую можно заметить; ущерб наносится за секунды.

Наёмное шпионское ПО — самое редкое и самое мощное. Страница Apple об уведомлениях об угрозах описывает такие атаки как «исключительно хорошо финансируемые» и «несравнимо более изощрённые, чем обычная киберпреступная деятельность», исторически связанные с государственными структурами и такими компаниями, как NSO Group, чей инструмент Pegasus подробно задокументировала Citizen Lab, и нацеленные на журналистов, активистов, политиков и дипломатов. Apple прямо заявляет, что «подавляющее большинство пользователей никогда не станут целью».

Признаки, которые действительно что-то значат

Большинство списков «признаков заражения Mac» набиты симптомами (медленная работа, нагрев, горячая батарея), которые описывают почти любой Mac с открытым браузером. Современное шпионское ПО создано, чтобы быть тихим, и полезные признаки скорее структурные, чем связанные с производительностью:

  • Разрешения, которых вы не давали. Откройте «Системные настройки», «Конфиденциальность и безопасность» и просмотрите списки «Универсальный доступ», «Мониторинг ввода», «Запись экрана и системного звука», «Полный доступ к диску» и «Микрофон», которые Apple описывает на странице Изменение настроек конфиденциальности и безопасности на Mac. Сталкерскому ПО они нужны, чтобы перехватывать нажатия клавиш и захватывать экран, и незнакомое имя в этих списках — самый конкретный признак из всех существующих.
  • Элементы, которые запускаются сами. В разделе «Основные», «Объекты входа и расширения» Apple перечисляет приложения, открывающиеся при входе, и приложения, которым разрешено работать в фоне. Всё, что вы не добавляли сами, должно попасть в ваш список вопросов.
  • Профили конфигурации или управление устройством, к которым вы не подключались, — видны в «Конфиденциальность и безопасность», «Профили».
  • Расширения браузера, которые вы не устанавливали, и изменённая поисковая система по умолчанию.
  • Уведомление об угрозе от Apple, доставленное по электронной почте на адрес вашей учётной записи Apple и в виде баннера на account.apple.com после входа. Apple говорит, что это оповещения высокой достоверности; она также предупреждает, что никогда не просит в них открыть ссылку или что-то установить.
  • Исходящие подключения от процесса, о котором вы никогда не слышали, особенно при входе в систему или по фиксированному расписанию. Именно здесь сетевой монитор оправдывает своё место, и это тот признак, который остальные пять показать не могут.

Ещё одно предостережение о признаках: отсутствие доказательств — не доказательство отсутствия. Mac с чистыми списками разрешений и без неизвестных объектов входа всё равно мог пострадать от инфостилера, который закончил свою работу и удалил себя несколько недель назад; вот почему менеджер паролей, уникальные пароли и двухфакторная аутентификация для каждой учётной записи важнее любой проверки постфактум. Если вы обнаружили любой из признаков выше, смените пароли с другого устройства, прежде чем делать что-либо ещё на подозрительном Mac.

Что предоставляет Apple

Непосредственно относятся к делу два механизма Apple. Режим блокировки (Lockdown Mode), доступный на macOS Ventura и новее, — это осознанный обмен удобства на меньшую поверхность атаки: большинство типов вложений в «Сообщениях» блокируется, сложные веб-технологии отключаются, вызовы FaceTime от людей, которым вы недавно не звонили, отклоняются, проводные аксессуары требуют разблокированного Mac, а профили конфигурации нельзя установить. Apple описывает его как предназначенный для людей, сталкивающихся с «крайне редкими и высокоизощрёнными» атаками, и когда Citizen Lab сообщила о цепочке эксплойтов BLASTPASS в 2023 году, и она, и Apple заявили, что, по их мнению, режим блокировки заблокировал именно эту атаку.

Второй — XProtect, который, как описывает руководство Apple по безопасности платформ, обнаруживает и удаляет известные семейства враждебного ПО при их запуске или при поступлении новых сигнатур. Это охватывает инфостилеры и продукты сталкерского ПО, которые Apple уже каталогизировала, — незаметно для вас, — и именно поэтому поддержание macOS в актуальном состоянии является первым и самым дешёвым шагом профилактики. Это не охватывает продукт, для которого Apple ещё не добавила правило.

Как проверить и что удаляет

Для первого, бесплатного взгляда на то, что настроено на постоянный запуск, KnockKnock от некоммерческого фонда Objective-See перечисляет агенты и демоны запуска, объекты входа, расширения браузера, задания cron и другие места закрепления, показывает статус кодовой подписи каждого элемента и может проверить их через VirusTotal. Он отвечает на вопрос «кто здесь есть?», а не удаляет что-либо, что в случае сталкерского ПО часто именно то, что нужно, прежде чем решать, что делать дальше.

Для удаления известных семейств шпионского ПО и инфостилеров Malwarebytes для Mac предлагает бесплатный сканер, который компания описывает как инструмент очистки от уже случившихся заражений. Для всего, что вы не можете идентифицировать или очистить, правильный первый шаг — обращение в поддержку Apple, а последнее средство, которое документирует Apple, — чистая переустановка macOS из режима восстановления после резервного копирования файлов, с последующим восстановлением из этой копии только документов, но не приложений.

В двух случаях порядок действий должен быть другим. Если вы подозреваете сталкерское ПО, установленное близким человеком, Коалиция против сталкерского ПО и организации по борьбе с домашним насилием советуют подумать о безопасности прежде, чем об удалении: удаление программы оповестит того, кто её установил, а улики на машине могут понадобиться позже. Если вы получили уведомление об угрозе от Apple, собственный совет Apple — включить режим блокировки, обновить все устройства и обратиться на горячую линию цифровой безопасности Access Now, бесплатную круглосуточную службу для людей в группе риска. Наёмное шпионское ПО — задача для специалистов по криминалистике, а не для сканера.

Как не пустить его внутрь

Профилактика — это в основном короткий список привычек, которые подтверждает собственная документация Apple. Устанавливайте обновления в день выхода. Не обходите Gatekeeper, чтобы запустить приложение от неизвестного разработчика; страница поддержки Apple об этом диалоге называет такой обход самым распространённым способом заражения Mac. Никогда не вводите пароль для входа в диалог, вызванный только что загруженным приложением. Используйте отдельную стандартную учётную запись (без прав администратора) для повседневной работы. Раз в несколько месяцев просматривайте списки разрешений в «Конфиденциальность и безопасность» и удаляйте то, чем не пользуетесь. Если ваша работа подвергает вас риску, включите режим блокировки и смиритесь с неудобствами.

Шаг, который ничто из этого не покрывает, — сеть. Любое шпионское ПО, от самого дешёвого сталкерского продукта до Pegasus, должно перед кем-то отчитаться, и делает оно это через исходящее подключение от процесса на вашем Mac. Файрвол с правилами для каждого приложения ставит этот шаг перед вашими глазами. В FireAI приложение, которое никогда раньше не подключалось, получает запрос разрешения с объяснением от локальной модели, поэтому инструмент слежки, установленный в ваше отсутствие, не сможет в первый раз тихо выйти на связь. Его фиды угроз (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL и актуальные выходные узлы Tor) отклоняют известные враждебные назначения локально, без отправки вашего трафика за пределы Mac. Режим «Параноидальный» по умолчанию блокирует неподписанные приложения, телеметрию и трекеры, а живая карта показывает, куда идёт каждое подключение, — это быстрый способ заметить незнакомый процесс, общающийся с незнакомой страной. Защита незашифрованных данных останавливает утечку номера карты, пароля или ключа API по открытому HTTP — именно так до сих пор отчитывается часть более дешёвого сталкерского ПО.

Ограничения заслуживают той же ясности. FireAI не сканирует файлы, не обнаруживает шпионское ПО на диске и ничего не удаляет. Шпионское ПО, которое прячется внутри уже разрешённого вами приложения или отправляет зашифрованный трафик к назначению с чистой репутацией, не отличается от обычного трафика. Наёмное шпионское ПО, работающее внутри системного процесса, наследует разрешения этого процесса. Файрвол даёт вам видимость того единственного шага, который шпионское ПО не может пропустить; удаление — работа инструментов и людей, названных выше, а профилактика начинается с привычек в отношении учётных записей, обновлений и разрешений, которые не стоят ровным счётом ничего.

Какое место здесь занимают FireAI и HisnLabs

FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники