Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Программы-вымогатели — не только проблема Windows: что нужно знать малому бизнесу на Mac

Программы-вымогатели — не только проблема Windows: что нужно знать малому бизнесу на Mac

Это правда, и её стоит сказать прямо: программы-вымогатели, написанные для нативной работы в macOS, встречаются редко. KeRanger, обнаруженный в 2016 году, остаётся одним из очень немногих задокументированных примеров полностью работающей программы-вымогателя для Mac — и даже ей, чтобы вообще распространиться, понадобился скомпрометированный, легитимно подписанный установщик.

Почему «наши Mac в безопасности» — всё равно неверный вывод

Эта редкость относится к коду вымогателей, написанному специально под macOS, — она ничего не говорит о риске для небольшой компании, которая просто использует Mac. По данным отчёта о деятельности Cybermalveillance.gouv.fr за 2024 год, программы-вымогатели остаются третьей по частоте причиной, по которой французские компании любого размера обращаются за помощью, и второй — для местных государственных органов, даже несмотря на то, что само число случаев упало до минимума за четыре года.

Современные программы-вымогатели в подавляющем большинстве нацелены на общую инфраструктуру — файловые серверы, папки облачных хранилищ, системы резервного копирования, — а не на какую-то одну операционную систему. Mac с доступом к общему диску, облачной папке или корпоративному VPN — это реальная точка входа и реальная жертва шифрования, даже если сама программа-вымогатель не выполнит ни одной строки нативного кода для Mac.

Что действительно снижает риск

  • Считайте каждое устройство с доступом к общим файлам частью поверхности атаки — независимо от операционной системы.
  • Храните резервные копии, до которых программа-вымогатель на подключённом Mac не сможет дотянуться и зашифровать их, — офлайн или с версионированием, а не просто ещё одну синхронизируемую папку.
  • Следите за тем, не начало ли одно устройство внезапно устанавливать необычно много соединений с сервисами хранения — это часто видно раньше, чем сам ущерб.

Какое место здесь занимают FireAI и HisnLabs

Файрвол не расшифрует захваченный файл, но именно он может заметить, что Mac сотрудника вдруг устанавливает сотни соединений с папками облачного хранилища, к которым никогда раньше не обращался, — часто это самый ранний видимый признак того, что что-то распространяется.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники