Перейти к содержимому
← Вредоносные программы и скрытый интернет

Урок 2 из 7 · 8 мин

Трояны и инфостилеры: когда вы сами устанавливаете злоумышленника

Троян не взламывает дверь — его приглашают. Узнайте, под какими масками трояны приходят на Mac, что забирают инфостилеры и какие привычки их останавливают.

Название пришло из греческого мифа о деревянном коне — подарке, внутри которого солдаты проникли за городские ворота. Троянский конь в компьютерах работает так же. NIST описывает его как программу, которая, казалось бы, выполняет полезную функцию, но имеет и скрытую, потенциально вредоносную, которая обходит механизмы безопасности, иногда используя законные права человека, который её запускает. Последняя часть — ключевая мысль. Трояну редко нужен хитрый взлом, потому что ворота ему открываете вы.

Маски, которые срабатывают

Трояны принимают ту форму, которую люди охотнее всего устанавливают, не задумываясь. На Mac снова и снова встречаются одни и те же маски:

  • Взломанные или «бесплатные» версии дорогих программ: графические редакторы, видеоредакторы, офисные пакеты, игры.
  • Поддельные обновления: сайт утверждает, что браузер или плагин нужно обновить, иначе видео не запустится.
  • Загрузки-двойники: поисковая реклама известного приложения ведёт на сайт с почти таким же названием.
  • Поддельные приложения для встреч и чатов: «коллега» или «рекрутер» присылает ссылку на установку особого клиента видеосвязи.
  • Поддельные криптокошельки и торговые инструменты — для тех, у кого уже есть криптовалюта.
  • Полезные на вид утилиты: «чистильщики», конвертеры, VPN и «ускорители» от неизвестных разработчиков.

MITRE ATT&CK называет общий приём маскировкой: вредоносный файл выдают за настоящий с помощью имени, значка или расположения. В сочетании с правдоподобной причиной для установки маскировки хватает, чтобы обмануть людей, которые в остальное время осторожны.

Инфостилеры: самая частая цель

Многие трояны на Mac сегодня — это инфостилеры. Запустившись, они пытаются собрать всё, что можно превратить в деньги или доступ: сохранённые в браузере пароли, сессионные cookie, которые держат вас в системе, содержимое связки ключей, файлы криптокошельков, документы с Рабочего стола и из папки «Загрузки», сведения о компьютере. Украденное упаковывается и отправляется на сервер злоумышленника — часто за считаные минуты.

Сессионные cookie заслуживают отдельного упоминания. Если вор скопирует cookie, которая держит вас в почте или соцсети, он может воспользоваться этой сессией, не зная пароля и не проходя двухфакторную аутентификацию, пока сессия не истечёт или вы не выйдете отовсюду. Поэтому после заражения одной смены паролей недостаточно: нужно ещё завершить все сессии.

Что macOS уже делает

Защита Apple нацелена именно на такие угрозы. Gatekeeper проверяет, что скачанные из интернета приложения подписаны идентифицированным разработчиком и нотаризованы Apple, то есть перед распространением проверены на известное вредоносное содержимое. XProtect распознаёт известные вредоносные программы и может блокировать или удалять их. Apple также может отозвать сертификат разработчика, когда обнаружено злоупотребление. Эти уровни реальны и эффективны против известных угроз. Их слабое место совпадает с сильной стороной трояна: пользователь, которого всё-таки убедили что-то разрешить.

Привычки, которые останавливают большинство троянов

  • Скачивайте приложения из Mac App Store или с сайта самого разработчика, набирая адрес вручную или открывая его из надёжной закладки, а не через поисковую рекламу.
  • Никогда не устанавливайте взломанные программы. Это самый надёжный способ собственноручно установить троян.
  • Считайте ловушкой любую страницу, которая говорит, что для просмотра видео нужно обновление. Обновляйте приложения из самих приложений или через Системные настройки.
  • Осторожнее со ссылками на встречи, для которых нужно установить особый клиент, о котором вы никогда не слышали, — особенно от новых знакомых.
  • Читайте предупреждения macOS. Если установщик просит их обойти — остановитесь.
  • Используйте менеджер паролей и, где возможно, ключи доступа (passkeys), чтобы украденные из браузера пароли стоили меньше.

Как увидеть, что троян «звонит домой»

Инфостилер должен куда-то отправить украденное. Это исходящее соединение часто становится первым моментом, когда его можно заметить. FireAI спрашивает, прежде чем приложение впервые подключится к сети, поэтому только что установленная «утилита», которая сразу пытается связаться с незнакомым сервером, вызывает вопрос, а не тишину. Вы можете запретить соединение, увидеть на карте мира, куда она пыталась выйти, и попросить встроенный ИИ, работающий на самом Mac, объяснить это соединение. FireAI не сканирует файлы и не удаляет вредоносные программы; его задача — показывать и контролировать то, что уходит с вашего Mac, а именно от этого инфостилер и зависит.

Если вы думаете, что установили троян

  • Сначала отключитесь от интернета, чтобы данные перестали уходить.
  • Удалите приложение и проверьте объекты входа и фоновые объекты в Системных настройках на всё незнакомое.
  • С другого, доверенного устройства смените пароли самых важных учётных записей: сначала почта, затем банк и всё, что связано с деньгами.
  • Завершите все сессии в этих учётных записях, чтобы украденные cookie стали бесполезны.
  • Если на Mac была криптовалюта, переведите средства в новый кошелёк, созданный на чистом устройстве.
  • Если вы не уверены, что Mac чист, обратитесь к специалистам или восстановите систему из резервной копии, сделанной до заражения.

Главное

  • Троян приглашают внутрь: он выглядит полезным, чтобы вы установили его сами.
  • Взломанные программы, поддельные обновления и загрузки-двойники — самые частые маски на Mac.
  • Инфостилеры забирают пароли, сессионные cookie, данные связки ключей и кошельки и за минуты отправляют их злоумышленнику.
  • После заражения смените пароли с доверенного устройства и завершите все сессии, чтобы обезвредить украденные cookie.

Проверьте себя

  1. 1. Какова определяющая черта трояна?

    • Он сам распространяется по сетям
    • Он выглядит полезным, чтобы жертва сама установила и запустила его — Верно.
    • Он атакует только серверы
    • Он шифрует файлы и требует выкуп

    Как и деревянного коня, троян впускает сама жертва, потому что он выглядит настоящим или полезным.

  2. 2. Почему после заражения инфостилером не всегда достаточно сменить пароль?

    • После заражения пароли нельзя сменить
    • Украденные сессионные cookie могут позволять вору пользоваться вашими сессиями, пока вы не выйдете отовсюду — Верно.
    • Перестаёт работать двухфакторная аутентификация
    • Связка ключей сбрасывается сама

    Скопированная сессионная cookie может держать вора в системе; выход из всех сессий делает её недействительной.

  3. 3. Сайт сообщает, что нужно установить обновление, иначе видео не запустится. Что делать?

    • Быстро установить, чтобы видео заработало
    • Считать это вероятной ловушкой и обновлять приложения только из самого приложения или через Системные настройки — Верно.
    • Сначала отключить Gatekeeper
    • Ввести пароль от Mac, когда попросят

    Поддельные запросы на обновление — классическая маска трояна. Настоящие обновления приходят из приложения или от macOS, а не со случайного сайта.

Примените на практике в FireAI

Примените этот урок на своём Mac.

Источники

Примените это на своём Mac

Все функции бесплатно на 17 дней, без банковской карты.

Скачать для Mac Документация