FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Den nya vågen av lösenordsstjälande skadlig kod riktad mot Mac

Den nya vågen av lösenordsstjälande skadlig kod riktad mot Mac

I åratal var skadlig kod byggd specifikt för att köras på macOS och stjäla inloggningsuppgifter sällsynt nog att vara anmärkningsvärd i sig. Det ändrades från 2023 och framåt, när en kategori som brukar kallas ”infostealer” — skadlig kod vars enda syfte, med Apples egna ord, är att stjäla data — blev vardagsmat.

De här programmen är inte sofistikerade i teknisk mening — de behöver ingen nolldagssårbarhet. De kommer vanligtvis som en piratkopia av betald programvara, en falsk uppdateringsuppmaning eller en nedladdning som marknadsförs via skadliga sökannonser, och när de väl öppnas ber de helt enkelt användaren att skriva in sitt Mac-lösenord i en helt normal systemdialog — vilket ofta är allt som krävs.

Vad de faktiskt tar

När den fått det lösenordet kopierar den här sortens skadlig kod sparade webbläsarlösenord, autofyllsdata, plånboksfiler för kryptovaluta och inloggningscookies, paketerar dem och skickar dem till en server som angriparen kontrollerar i en enda uppladdning — vanligtvis inom några sekunder efter att den körts.

Varför Gatekeeper ensamt inte stoppar det här

Apples inbyggda skydd — Gatekeeper, notarisering och XProtect — är byggda för att blockera känd skadlig kod och osignerad kod, och Apple har tydligt sagt att XProtects signaturbaserade metod fortfarande kan missa nya eller modifierade varianter. En nyligen ompaketerad infostealer, spridd via en övertygande falsk nedladdningssida, kan slinka förbi det första lagret helt enkelt för att den ännu inte matchar någon känd signatur.

  • Målet med den här skadliga koden är att stjäla information, inte att skada din Mac — så det finns ofta inga krascher eller fördröjningar att lägga märke till.
  • Den kommer nästan alltid förklädd till något du själv letade efter: en ”gratis” version av betald programvara, en codec, en ”nödvändig” uppdatering.
  • Det enda den inte kan undvika är att skicka dina data någonstans — en utgående anslutning, direkt efter installationen, till en server som appen inte har någon legitim anledning att prata med.

Var FireAI och HisnLabs kommer in

Lösenordsstjälande skadlig kod som den här har ett enda jobb: att i tysthet skicka det den kopierat någon annanstans. Just den enda utgående anslutningen, direkt efter en misstänkt nedladdning, är precis det ögonblick en brandvägg på nätverksnivå är byggd för att fånga.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor