Маркетинг самой Apple годами помогал строить этот миф, и он всегда был ложным. На macOS меньше вредоносного ПО, чем на Windows, потому что у неё меньшая и более закрытая доля среди настольных систем — а не потому, что она неуязвима. Два документированных случая показывают, насколько реальными и насколько тихими могут быть заражения Mac.
KeRanger: первый работающий шифровальщик для Mac
4 марта 2016 года исследователи из Palo Alto Networks обнаружили KeRanger — вредоносный код, спрятанный в официальном установщике Transmission, популярного BitTorrent-клиента, после того как злоумышленники скомпрометировали собственный сервер загрузок приложения.
Установщик нёс легитимную подпись разработчика Apple, что позволило ему беспрепятственно пройти Gatekeeper — контрольную точку, с помощью которой macOS решает, безопасно ли открывать приложение. Запустившись, он выждал три дня, затем зашифровал файлы жертвы и потребовал один биткоин — около 400 долларов на тот момент — за их разблокировку. Более 7 000 пользователей Mac установили заражённое приложение, прежде чем его поймали.
Silver Sparrow: вредонос под чип, который Apple только что выпустила
В феврале 2021 года команда обнаружения угроз Red Canary нашла новый кластер вредоносного ПО, который назвала Silver Sparrow. Malwarebytes насчитала его на 29 139 устройствах Mac в 153 странах — больше всего в США, Великобритании, Канаде, Франции и Германии.
Что сделало его примечательным: одна из версий содержала бинарный файл, скомпилированный для нативной работы на новейшем чипе Apple M1 — в то время, когда почти никакое вредоносное ПО не нацеливалось на Apple Silicon. Исследователи наблюдали за ним больше недели и ни разу не увидели, чтобы он доставил финальную полезную нагрузку: он просто сидел, регулярно выходил на связь и был готов установить всё, что его операторы выберут дальше.
Что это значит для вас
- На Mac работает настоящее вредоносное ПО, включая шифровальщики и угрозы, созданные под новейшие чипы Apple, — это не гипотеза.
- Оба описанных случая проникли через доверенный, подписанный установщик и скомпрометированную загрузку — а не через явно подозрительный сайт.
- Спящая угроза вроде Silver Sparrow, пока ждёт, не делает ничего подозрительного для сигнатурного сканера; выдаёт её только сетевое поведение — выход на связь по расписанию.
Какое место здесь занимают FireAI и HisnLabs
Дело не в том, что Mac небезопасен, — а в том, что «это Mac, он не может заразиться» и есть та самая установка, которая позволяет чему-то вроде Silver Sparrow или KeRanger сидеть незамеченным; файрвол, показывающий вам каждое исходящее соединение, ловит то, что пропустил сигнатурный сканер.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
