Урок 1 из 7 · 8 мин
Что такое вредоносное ПО и как оно попадает на компьютер
Вредоносные программы делятся на несколько семейств, которые различаются тем, чего хотят и как распространяются. Понимая разницу, вы знаете, куда смотреть и что защищать.
Вредоносное ПО (по-английски malware, от malicious software) — это любая программа, написанная, чтобы сделать то, на что её жертва не соглашалась. Национальный институт стандартов и технологий США (NIST) определяет его как программное обеспечение или прошивку, предназначенные для выполнения несанкционированного процесса, который нанесёт ущерб конфиденциальности, целостности или доступности системы. Это определение полезно тем, что описывает вред, а не технику. Программа, которая крадёт ваши пароли, программа, которая блокирует ваши файлы, и программа, которая тихо превращает ваш компьютер в часть чужой сети, — всё это вредоносное ПО, хотя внутри они совсем не похожи друг на друга.
Основные семейства — по тому, чего они хотят
Специалисты по безопасности делят вредоносное ПО на семейства по тому, как оно распространяется и к чему стремится. Названия пересекаются, и реальная вредоносная программа часто сочетает сразу несколько из них, но этот словарь помогает трезвее читать новости и советы.
| Семейство | Что делает | Чего обычно хочет |
|---|---|---|
| Вирус | Прикрепляется к другим файлам или программам и распространяется, когда их передают или запускают | Распространиться; исторически — часто просто вандализм |
| Червь | Сам распространяется по сети, без каких-либо действий жертвы | Добраться до как можно большего числа машин |
| Троян | Выдаёт себя за что-то полезное, чтобы вы установили его сами | Плацдарм на вашем компьютере |
| Инфостилер | Собирает пароли, cookie браузера, криптокошельки и файлы, затем отправляет их наружу | Ваши учётные записи и деньги |
| Программа-вымогатель | Шифрует или крадёт ваши файлы и требует оплату | Выкуп |
| Шпионское и сталкерское ПО | Следит за тем, что вы делаете: сообщения, местоположение, экран, микрофон | Информацию о вас |
| Рекламное ПО | Засыпает вас рекламой или перехватывает поиск в браузере | Рекламные деньги |
| Руткит | Прячет себя и другие вредоносные программы глубоко в системе | Оставаться невидимым и закрепиться |
| Клиент ботнета | Подключает вашу машину к сети, которой удалённо управляет кто-то другой | Ресурсы вашего компьютера и ваше интернет-подключение |
Как оно на самом деле попадает внутрь
В фильмах злоумышленники яростно стучат по клавиатуре, прорываясь сквозь защиту. Реальные заражения обычно куда обыденнее. База знаний MITRE ATT&CK, в которой собраны техники из реальных атак, выделяет «выполнение пользователем» в отдельную технику: цель злоумышленника — заставить вас что-то открыть или запустить. Большинство заражений домашних компьютеров начинается именно так: человек принимает решение, которое в тот момент казалось разумным.
- Загрузка не оттуда: взломанная версия платной программы, «бесплатный» конвертер, поддельный видеоплеер, который якобы нужен стриминговому сайту.
- Поддельное обновление: всплывающее окно на сайте, утверждающее, что ваш браузер или Flash устарел (Flash сняли с поддержки много лет назад — уже одно это делает сообщение ложью).
- Вложение или ссылка в письме или сообщении, которые притворяются письмом от службы доставки, банка, коллеги или государственного органа.
- Поисковая реклама популярного приложения, ведущая на сайт-двойник с изменённым установщиком.
- Съёмный носитель: флешка, оставленная на парковке, или диск коллеги, заражённый на другом компьютере.
- Незакрытая уязвимость: изъян в программе, которой вы уже пользуетесь, позволяющий проникнуть без каких-либо ваших действий. Для домашних пользователей это реже, но именно поэтому важны обновления.
Почему Mac тоже становится целью
Мнение, что Mac не заражается вирусами, никогда не было вполне верным, и с каждым годом оно всё дальше от истины. Когда Mac стали обычными в офисах, среди авторов контента и у владельцев криптовалюты, преступники пошли за деньгами. Apple сама документирует несколько уровней защиты именно потому, что угроза реальна: Gatekeeper проверяет, что загруженные приложения созданы идентифицированными разработчиками и прошли нотаризацию, XProtect ищет известные вредоносные программы, а защита во время выполнения ограничивает то, что могут делать приложения. Эти уровни хорошо работают против известных угроз и небрежных злоумышленников. Они гораздо слабее против самого распространённого трюка — убедить пользователя их обойти: многие заражения Mac начинаются с инструкции нажать правой кнопкой, выбрать «Открыть» или ввести пароль, чтобы «разрешить» установщик.
Что нужно вредоносной программе, когда она уже внутри
После установки большинству вредоносных программ нужны три вещи. Ей нужно остаться: чтобы пережить перезагрузку, она обычно регистрируется для автоматического запуска, например как объект входа или фоновый агент запуска. Ей нужны разрешения: доступ к вашим файлам, связке ключей, экрану или камере. И почти всегда ей нужно выходить в интернет: получать команды, загружать дополнительные компоненты или отправлять украденные данные. Последнее — шанс для защиты, потому что сетевое соединение можно увидеть и контролировать, даже если вы не понимаете, что программа делает на диске.
Здесь и пригождается межсетевой экран для приложений, такой как FireAI. FireAI — не антивирус и не удаляет вредоносные программы, но он спрашивает, прежде чем неизвестное приложение впервые подключится к сети, показывает каждое соединение на карте мира и может заблокировать приложение или адрес назначения. Новая программа, которая вдруг пытается связаться с сервером, о котором вы никогда не слышали, — как раз тот момент, когда стоит остановиться и присмотреться.
Признаки того, что что-то не так
- Приложение, объект входа или расширение браузера, которые вы не помните, чтобы устанавливали.
- Поисковая система или домашняя страница браузера изменились сами собой.
- Неожиданные запросы пароля, особенно сразу после установки чего-либо.
- Вентиляторы шумят, а батарея садится, хотя компьютер вроде бы простаивает.
- В учётных записях видны входы из мест, где вы никогда не были, или друзья получают сообщения, которые вы не отправляли.
- Незнакомое приложение снова и снова подключается к интернету.
Ни один из этих признаков сам по себе не доказывает заражение, и у некоторых есть безобидные объяснения. Считайте их поводом присмотреться: проверьте объекты входа в Системных настройках, просмотрите недавно установленные приложения, запустите проверенный сканер, если беспокоитесь, и смените пароли с доверенного устройства, если думаете, что учётные данные могли утечь.
Главное
- Вредоносное ПО определяется вредом, который оно наносит, а не одной техникой: вирусы, черви, трояны, инфостилеры, вымогатели, шпионские программы и руткиты — всё это вредоносное ПО.
- Большинство заражений домашних компьютеров начинается с того, что человек запускает что-то, что выглядело настоящим.
- Mac тоже становится целью; многие заражения Mac начинаются с того, что пользователя убеждают обойти предупреждение macOS.
- Почти любой вредоносной программе нужно выходить в интернет, поэтому сетевые соединения — место, где её можно заметить.
Проверьте себя
1. Что делает программу вредоносной согласно определению NIST?
- Она написана на необычном языке программирования
- Она выполняет несанкционированный процесс, который вредит конфиденциальности, целостности или доступности системы — Верно.
- Она загружена не из магазина приложений
- Она использует много памяти
Вредоносное ПО определяется тем, что оно делает без разрешения, и вредом, который причиняет, а не тем, откуда оно взялось или как написано.
2. С чего начинается большинство заражений домашних компьютеров?
- Злоумышленник проникает через Wi-Fi без каких-либо действий пользователя
- Человек запускает что-то, что выглядело настоящим, например поддельное обновление или взломанное приложение — Верно.
- Через камеру компьютера
- Через самостоятельное обновление операционной системы
MITRE ATT&CK выделяет выполнение пользователем в отдельную технику; убедить жертву запустить файл — самый распространённый способ проникнуть.
3. К установщику прилагается инструкция, как нажать правой кнопкой и обойти предупреждение безопасности macOS. Что это обычно значит?
- Приложение особенно надёжное
- Предупреждение, скорее всего, право, и к установщику стоит отнестись с подозрением — Верно.
- macOS сломана и её нужно переустановить
- Разработчик платит Apple за дополнительные проверки
Настоящие нотаризованные приложения открываются без таких обходных путей. Инструкции по обходу предупреждения — типичная черта вредоносных установщиков.
Примените на практике в FireAI
Примените этот урок на своём Mac.
- Правила: приложение, сайт, домен, IP или диапазон, навсегда или до перезагрузки — Напишите правило, точное как один адрес, или широкое как целый домен.
- Карта мира — Видьте, куда на самом деле уходят ваши данные, а не просто имя хоста, которое пришлось бы искать самостоятельно.
- Списки угроз (по желанию) — Сверяйте свой трафик с открытыми данными об угрозах, никуда его не отправляя.
- Исследовать подключение — Принимайте решение, опираясь на факты перед глазами, а не на смутное предупреждение.
- Режимы безопасности: Дом, Кофейня, Параноидальный, Под атакой — Подстройте строгость FireAI под реальное местоположение вашего Mac одним касанием.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Источники
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Примените это на своём Mac
Все функции бесплатно на 17 дней, без банковской карты.