FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Mac-säkerhet för kreatörer: skydda kundarbetet innan det släpps

Mac-säkerhet för kreatörer: skydda kundarbetet innan det släpps

En designstudio, en videoredigerare, en fotograf, ett litet spelteam: det de har gemensamt är att det mest värdefulla på deras Mac-datorer inte är deras eget. Det är en kunds osläppta kampanj, en oannonserad produktrendering, en råklippning under embargo, en varumärkesidentitet som styrelsen ännu inte har fått se. Om det läcker mäts skadan inte i hårdvara utan i en relation, och ofta i en avtalsklausul. Det förändrar vad «Mac-säkerhet» bör betyda för ett kreativt företag. Det handlar mindre om virus i den gamla bemärkelsen och mer om tre saker: inloggningsuppgifter, plugin-program och de vägar dina filer färdas på.

Varför kreatörers Mac-datorer är värda någons tid

Kreativa arbetsstationer är ovanligt väl uppkopplade. En enda Mac har ofta ett inloggat Adobe-konto, en Figma- eller Sketch-session, en Frame.io- eller Dropbox-klient, ett SFTP-bokmärke till kundens server, en typsnittshanterare, ett konto hos en bildbyrå och en webbläsare med ett dussin sparade inloggningar till portaler och granskningsverktyg. Det är exakt det material som infostealers är skrivna för att samla in. Jamf Threat Labs beskrev i april 2024 hur de macOS-infostealers de följde skördar sparade webbläsarinloggningar, kortuppgifter och lösenord från nyckelringen, tillsammans med data från kryptoplånböcker. Ingenting hos en kreatörs Mac gör den immun mot det; om något gör det stora antalet aktiva sessioner den till ett rikare mål än en vanlig kontorsmaskin.

Det andra skälet är branschens programvaruvanor. Kreativt arbete drivs av plugin-program, skript, LUT-paket, penslar, förinställningar och små verktyg som skickas runt mellan kollegor. Vissa är betalda, många är gratis och några är knäckta. Det mest lärorika fallet av utpressningsprogram på Mac under senare år kom in genom precis den dörren: ThreatDown (då Malwarebytes) rapporterade i juni 2020 att ThiefQuest, först kallat EvilQuest, spreds via piratkopierade installationsprogram för Little Snitch och Mixed In Key, ett verktyg DJ:ar använder för att analysera spår. Utöver att kryptera filer bar det på en tangentloggare och öppnade ett omvänt skal till en kommando-och-kontroll-server. Ett knäckt ljudplugin är, för en angripare, ett perfekt riktat leveransfordon till en kreativ publik.

Hot ett: stulna inloggningsuppgifter, inte stulna Mac-datorer

När en studios arbete läcker har laptopen oftast aldrig lämnat byggnaden. Någons molninloggning återanvändes från en webbplats som drabbats av intrång, eller så lyftes en sessionstoken ur en webbläsare av en infostealer som kördes i nittio sekunder och raderade sig själv. De praktiska försvaren är oglamorösa. Använd en lösenordshanterare så att varje kundportal, granskningsverktyg och filöverföringstjänst har sitt eget långa, unika lösenord; Apples inbyggda app Lösenord gör detta utan kostnad på macOS. Slå på tvåfaktorsautentisering för de konton som håller kundmaterial, med början i din molnlagring, din Adobe- eller Figma-organisation och din e-post. Och behandla en delad studioinloggning som en läcka som väntar på att hända: ett konto per person betyder ett konto att återkalla när en frilansares kontrakt tar slut.

Det är också här en per-app-brandvägg förtjänar en plats på en kreatörs Mac, om än inte på det sätt säkerhetsmarknadsföring vanligtvis antyder. FireAI skannar inte din disk efter infostealers, och den kommer inte att tala om för dig att en fil är illasinnad. Vad den gör är att bevaka nätverket. En infostealer måste skicka det den samlat in någonstans, och den måste göra det från en process som aldrig har anslutit förut. FireAI:s behörighetsfrågor frågar innan en okänd app gör sin första anslutning, och granskningen på enheten flaggar eller blockerar anslutningar från okända binärer till misstänkta destinationer. Det stoppar inte insamlingen; det kan stoppa leveransen, och det gör försöket synligt i stället för tyst.

Hot två: plugin-program och «gratis» verktyg som ringer hem

De flesta plugin-program är ärliga. Problemet är att du inte har något enkelt sätt att veta vilka som inte är det, eftersom ett plugin körs med samma nätverksåtkomst som appen som hyser det. Figma är en av få plattformar som gör detta uttryckligt: dess plugin-manifest har ett networkAccess-fält, och utvecklardokumentationen säger att allowedDomains är en obligatorisk lista över de domäner ett plugin får nå. Det är en bra modell, och det är också en påminnelse om hur ovanlig den är. Ett After Effects-skript, en Photoshop-panel, ett Blender-tillägg eller ett Logic-plugin har ingen sådan deklaration. Om det vill skicka dina projektfilnamn, din maskinidentifierare eller innehållet i ditt urklipp till en server i ett annat land finns det ingenting i värdprogrammet som berättar det för dig.

En vy på nätverksnivå är det ärliga svaret på den luckan. Med FireAI:s världskarta i realtid visas varje anslutning din Mac gör på en glob, med blockerade i rött, så att ett plugin som pratar med ett oväntat land sticker ut vid en blick. Per-app-regler låter dig tillåta Adobes egna uppdaterings- och licensvärdar medan du nekar allt annat som samma program försöker nå, och eftersom reglerna följer appens kodsignatur behåller en uppdaterad version samma regler. Skyddet för okrypterade data lägger till en specifik kontroll som spelar roll för kreatörer: det hindrar kortnummer, lösenord och API-nycklar från att lämna över ren HTTP, vilket är exakt den slarviga transport ett hastigt skrivet «gratis» verktyg tenderar att använda.

Två begränsningar bör sägas rakt ut. För det första ser en brandvägg anslutningar, inte avsikt: den kan visa dig att ett färgkorrigeringsplugin pratar med en licensserver varje timme, men bara du kan avgöra om det är acceptabelt. För det andra analyserar FireAI inte pluginets kod eller minne. Om du vill veta om en specifik fil är fientlig är det ett jobb för en skanner eller för en isolerad testmaskin, inte för en brandvägg.

Hot tre: molnsynk som kanal för dataläckage

Synkklienter är studions blodomlopp, och det är just därför angripare gillar dem. MITRE ATT&CK katalogiserar Exfiltration to Cloud Storage (T1567.002): i stället för att bygga sin egen kanal skjuter motståndare stulna data till en legitim molnlagringstjänst, eftersom den trafiken ser ut som alla andras. På en kreatörs Mac med Dropbox, Google Drive, iCloud Drive, Frame.io och en WeTransfer-flik öppna samtidigt är några hundra megabyte som lämnar över HTTPS till en välkänd lagringsdomän oansenligt av konstruktion.

Du kan inte lösa detta genom att blockera molnlagring; studion skulle sluta fungera. Vad du kan göra är att smalna av det. Bestäm vilken synkklient som är den officiella kanalen för kundmaterial, och ge just den appen en regel som tillåter dess värdar. Titta sedan på vad mer på maskinen som pratar med lagringstjänster. Ett renderingshjälpprogram, ett typsnittsverktyg eller ett skärmdumpsverktyg som ansluter till en filhostingdomän är värt en fråga. FireAI:s per-app-regler gör detta till en medveten tillåtelselista snarare än en gissning: den godkända synkklienten tillåts via kodsignatur, och varje annan app som försöker nå samma domän får en fråga i stället för fri lejd. För ett team kan regeluppsättningen exporteras som en ren textfil och importeras på varje Mac i studion, så att en nyanställds maskin börjar med samma policy som alla andras.

Vad en brandvägg inte täcker, och vem som gör det

Det är värt att vara precis, eftersom kreativa företag säljs mycket paketerat «skydd». FireAI är en nätverksbrandvägg. Den krypterar inte dina filer, den säkerhetskopierar dem inte, den skannar dem inte, och den kan inte dekryptera något som ett utpressningsprogram redan har låst. De jobben är verkliga, och på en Mac är de bästa verktygen för dem de som Apple levererar. FileVault krypterar hela disken så att en borttappad eller stulen MacBook inte blir ett borttappat kundarkiv; Apples supportguide beskriver det som att hindra någon från att dekryptera eller få åtkomst till dina data utan ditt inloggningslösenord. Time Machine ger dig versionerade säkerhetskopior till en extern disk eller en nätverksvolym, och Apples guide går igenom hur du ställer in det. Behåll minst en säkerhetskopia som inte är permanent monterad, så att det som körs på Mac-datorn inte också kan nå säkerhetskopian.

Gatekeeper är det andra lagret att luta sig mot snarare än att kämpa emot. Apples dokumentation om plattformssäkerhet förklarar att den finns för att bidra till att bara betrodd programvara körs på en Mac, genom att kontrollera utvecklaridentitet och notarisering innan en nedladdad app öppnas. När ett plugin-installationsprogram ber dig kringgå den kontrollen är själva begäran information. FireAI:s striktare säkerhetslägen, Paranoid och Under attack, lägger till en nätverksversion av samma disciplin genom att blockera osignerade appar från att ansluta över huvud taget.

En kort checklista för en studio

  • Ett konto per person för varje tjänst som håller kundarbete, med lösenordshanterare och tvåfaktorsautentisering påslagen.
  • FileVault på varje Mac, Time Machine till en disk som inte alltid är ansluten, och en testad återställning innan du behöver en.
  • Inga knäckta plugin-program, någonsin; om ett verktyg ber dig åsidosätta Gatekeeper, betrakta det som svaret på om du bör installera det.
  • En per-app-brandvägg med frågor vid första anslutningen, så att ett nytt plugin eller verktyg måste fråga innan det pratar med internet.
  • En officiell synkklient för kundmaterial, tillåten via regel; allt annat som når lagringsdomäner granskas.
  • En exporterad regelfil delad i hela studion så att varje arbetsstation tillämpar samma policy från dag ett.

Inget av detta är heroiskt. Det är skillnaden mellan en studio som får veta om en läcka från sin brandväggslogg och en som får veta det från kunden.

Var FireAI och HisnLabs kommer in

For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor