Урок 2 из 7 · 8 мин
Трояны и инфостилеры: когда вы сами устанавливаете злоумышленника
Троян не взламывает дверь — его приглашают. Узнайте, под какими масками трояны приходят на Mac, что забирают инфостилеры и какие привычки их останавливают.
Название пришло из греческого мифа о деревянном коне — подарке, внутри которого солдаты проникли за городские ворота. Троянский конь в компьютерах работает так же. NIST описывает его как программу, которая, казалось бы, выполняет полезную функцию, но имеет и скрытую, потенциально вредоносную, которая обходит механизмы безопасности, иногда используя законные права человека, который её запускает. Последняя часть — ключевая мысль. Трояну редко нужен хитрый взлом, потому что ворота ему открываете вы.
Маски, которые срабатывают
Трояны принимают ту форму, которую люди охотнее всего устанавливают, не задумываясь. На Mac снова и снова встречаются одни и те же маски:
- Взломанные или «бесплатные» версии дорогих программ: графические редакторы, видеоредакторы, офисные пакеты, игры.
- Поддельные обновления: сайт утверждает, что браузер или плагин нужно обновить, иначе видео не запустится.
- Загрузки-двойники: поисковая реклама известного приложения ведёт на сайт с почти таким же названием.
- Поддельные приложения для встреч и чатов: «коллега» или «рекрутер» присылает ссылку на установку особого клиента видеосвязи.
- Поддельные криптокошельки и торговые инструменты — для тех, у кого уже есть криптовалюта.
- Полезные на вид утилиты: «чистильщики», конвертеры, VPN и «ускорители» от неизвестных разработчиков.
MITRE ATT&CK называет общий приём маскировкой: вредоносный файл выдают за настоящий с помощью имени, значка или расположения. В сочетании с правдоподобной причиной для установки маскировки хватает, чтобы обмануть людей, которые в остальное время осторожны.
Инфостилеры: самая частая цель
Многие трояны на Mac сегодня — это инфостилеры. Запустившись, они пытаются собрать всё, что можно превратить в деньги или доступ: сохранённые в браузере пароли, сессионные cookie, которые держат вас в системе, содержимое связки ключей, файлы криптокошельков, документы с Рабочего стола и из папки «Загрузки», сведения о компьютере. Украденное упаковывается и отправляется на сервер злоумышленника — часто за считаные минуты.
Сессионные cookie заслуживают отдельного упоминания. Если вор скопирует cookie, которая держит вас в почте или соцсети, он может воспользоваться этой сессией, не зная пароля и не проходя двухфакторную аутентификацию, пока сессия не истечёт или вы не выйдете отовсюду. Поэтому после заражения одной смены паролей недостаточно: нужно ещё завершить все сессии.
Что macOS уже делает
Защита Apple нацелена именно на такие угрозы. Gatekeeper проверяет, что скачанные из интернета приложения подписаны идентифицированным разработчиком и нотаризованы Apple, то есть перед распространением проверены на известное вредоносное содержимое. XProtect распознаёт известные вредоносные программы и может блокировать или удалять их. Apple также может отозвать сертификат разработчика, когда обнаружено злоупотребление. Эти уровни реальны и эффективны против известных угроз. Их слабое место совпадает с сильной стороной трояна: пользователь, которого всё-таки убедили что-то разрешить.
Привычки, которые останавливают большинство троянов
- Скачивайте приложения из Mac App Store или с сайта самого разработчика, набирая адрес вручную или открывая его из надёжной закладки, а не через поисковую рекламу.
- Никогда не устанавливайте взломанные программы. Это самый надёжный способ собственноручно установить троян.
- Считайте ловушкой любую страницу, которая говорит, что для просмотра видео нужно обновление. Обновляйте приложения из самих приложений или через Системные настройки.
- Осторожнее со ссылками на встречи, для которых нужно установить особый клиент, о котором вы никогда не слышали, — особенно от новых знакомых.
- Читайте предупреждения macOS. Если установщик просит их обойти — остановитесь.
- Используйте менеджер паролей и, где возможно, ключи доступа (passkeys), чтобы украденные из браузера пароли стоили меньше.
Как увидеть, что троян «звонит домой»
Инфостилер должен куда-то отправить украденное. Это исходящее соединение часто становится первым моментом, когда его можно заметить. FireAI спрашивает, прежде чем приложение впервые подключится к сети, поэтому только что установленная «утилита», которая сразу пытается связаться с незнакомым сервером, вызывает вопрос, а не тишину. Вы можете запретить соединение, увидеть на карте мира, куда она пыталась выйти, и попросить встроенный ИИ, работающий на самом Mac, объяснить это соединение. FireAI не сканирует файлы и не удаляет вредоносные программы; его задача — показывать и контролировать то, что уходит с вашего Mac, а именно от этого инфостилер и зависит.
Если вы думаете, что установили троян
- Сначала отключитесь от интернета, чтобы данные перестали уходить.
- Удалите приложение и проверьте объекты входа и фоновые объекты в Системных настройках на всё незнакомое.
- С другого, доверенного устройства смените пароли самых важных учётных записей: сначала почта, затем банк и всё, что связано с деньгами.
- Завершите все сессии в этих учётных записях, чтобы украденные cookie стали бесполезны.
- Если на Mac была криптовалюта, переведите средства в новый кошелёк, созданный на чистом устройстве.
- Если вы не уверены, что Mac чист, обратитесь к специалистам или восстановите систему из резервной копии, сделанной до заражения.
Главное
- Троян приглашают внутрь: он выглядит полезным, чтобы вы установили его сами.
- Взломанные программы, поддельные обновления и загрузки-двойники — самые частые маски на Mac.
- Инфостилеры забирают пароли, сессионные cookie, данные связки ключей и кошельки и за минуты отправляют их злоумышленнику.
- После заражения смените пароли с доверенного устройства и завершите все сессии, чтобы обезвредить украденные cookie.
Проверьте себя
1. Какова определяющая черта трояна?
- Он сам распространяется по сетям
- Он выглядит полезным, чтобы жертва сама установила и запустила его — Верно.
- Он атакует только серверы
- Он шифрует файлы и требует выкуп
Как и деревянного коня, троян впускает сама жертва, потому что он выглядит настоящим или полезным.
2. Почему после заражения инфостилером не всегда достаточно сменить пароль?
- После заражения пароли нельзя сменить
- Украденные сессионные cookie могут позволять вору пользоваться вашими сессиями, пока вы не выйдете отовсюду — Верно.
- Перестаёт работать двухфакторная аутентификация
- Связка ключей сбрасывается сама
Скопированная сессионная cookie может держать вора в системе; выход из всех сессий делает её недействительной.
3. Сайт сообщает, что нужно установить обновление, иначе видео не запустится. Что делать?
- Быстро установить, чтобы видео заработало
- Считать это вероятной ловушкой и обновлять приложения только из самого приложения или через Системные настройки — Верно.
- Сначала отключить Gatekeeper
- Ввести пароль от Mac, когда попросят
Поддельные запросы на обновление — классическая маска трояна. Настоящие обновления приходят из приложения или от macOS, а не со случайного сайта.
Примените на практике в FireAI
Примените этот урок на своём Mac.
- Правила: приложение, сайт, домен, IP или диапазон, навсегда или до перезагрузки — Напишите правило, точное как один адрес, или широкое как целый домен.
- Карта мира — Видьте, куда на самом деле уходят ваши данные, а не просто имя хоста, которое пришлось бы искать самостоятельно.
- Списки угроз (по желанию) — Сверяйте свой трафик с открытыми данными об угрозах, никуда его не отправляя.
- Исследовать подключение — Принимайте решение, опираясь на факты перед глазами, а не на смутное предупреждение.
- Режимы безопасности: Дом, Кофейня, Параноидальный, Под атакой — Подстройте строгость FireAI под реальное местоположение вашего Mac одним касанием.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Источники
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Примените это на своём Mac
Все функции бесплатно на 17 дней, без банковской карты.