Apples egen marknadsföring hjälpte i åratal till att bygga upp den här myten, och den har alltid varit falsk. macOS får mindre skadlig kod än Windows eftersom det har en mindre och mer låst andel av datorerna — inte för att det är immunt. Två dokumenterade fall visar exakt hur verkliga, och hur tysta, Mac-infektioner kan vara.
KeRanger: det första fungerande utpressningsprogrammet för Mac
Den 4 mars 2016 hittade forskare på Palo Alto Networks KeRanger, skadlig kod gömd i ett officiellt installationsprogram för Transmission, en populär BitTorrent-klient, efter att angripare hade komprometterat appens egen nedladdningsserver.
Installationsprogrammet bar en legitim Apple-utvecklarsignatur, vilket lät det gå rakt förbi Gatekeeper, kontrollpunkten som macOS använder för att avgöra om en app är säker att öppna. Väl igång väntade det i tre dagar, krypterade sedan offrets filer och krävde en bitcoin — runt 400 dollar på den tiden — för att låsa upp dem. Över 7 000 Mac-användare installerade den infekterade appen innan den upptäcktes.
Silver Sparrow: skadlig kod byggd för ett chip Apple just hade släppt
I februari 2021 hittade Red Canarys detektionsteam ett nytt kluster av skadlig kod som de döpte till Silver Sparrow. Malwarebytes räknade det på 29 139 Mac-enheter i 153 länder — allra mest i USA, Storbritannien, Kanada, Frankrike och Tyskland.
Det som gjorde det anmärkningsvärt: en version innehöll en binärfil kompilerad för att köras nativt på Apples splitternya M1-chip, vid en tidpunkt då nästan ingen skadlig kod alls riktade sig mot Apple Silicon. Forskare följde det i över en vecka och såg det aldrig leverera en slutlig nyttolast — det satt bara där, checkade in och kunde installera vad helst dess operatörer valde härnäst.
Vad det här betyder för dig
- Mac-datorer kör verklig skadlig kod, inklusive utpressningsprogram och hot byggda för Apples nyaste chip — det här är inte hypotetiskt.
- De två fallen ovan kom in via ett betrott, signerat installationsprogram och en komprometterad nedladdning — inte via en uppenbart skum webbplats.
- Ett vilande hot som Silver Sparrow gör inget misstänkt för en signaturskanner medan det väntar; bara nätverksbeteendet — att checka in enligt ett schema — avslöjar det.
Var FireAI och HisnLabs kommer in
Poängen är inte att Mac-datorer är osäkra — utan att «det är en Mac, den kan inte bli infekterad» är precis det antagande som låter något som Silver Sparrow eller KeRanger sitta obemärkt; en brandvägg som visar dig varje utgående anslutning är det som fångar upp det en signaturbaserad skanner missade.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
