Lektion 2 av 7 · 8 min
Trojaner och infostealers: när du själv installerar angriparen
En trojan bryter sig inte in; den bjuds in. Lär dig vilka förklädnader trojaner använder på Mac, vad infostealers tar och vilka vanor som stoppar dem.
Namnet kommer från trähästen i den grekiska sagan: en gåva som förde in soldater genom stadsportarna. En trojansk häst i datorvärlden fungerar på samma sätt. NIST beskriver den som ett program som verkar ha en användbar funktion men också har en dold och potentiellt skadlig funktion som undgår säkerhetsmekanismer, ibland genom att utnyttja de legitima behörigheterna hos den som kör det. Den sista delen är kärnan. En trojan behöver sällan ett skickligt inbrott, eftersom det är du som öppnar porten åt den.
Förklädnaderna som fungerar
Trojaner tar formen av det som folk mest sannolikt installerar utan att tänka efter. På Mac dyker samma få förklädnader upp om och om igen:
- Piratkopierade eller ”gratis” versioner av dyr programvara: designverktyg, videoredigerare, kontorspaket, spel.
- Falska uppdateringar: en webbsida som påstår att webbläsaren eller ett insticksprogram måste uppdateras innan en video kan spelas.
- Efterapade nedladdningar: en sökannons för en känd app som pekar på en sajt med ett nästan identiskt namn.
- Falska mötes- eller chattappar: en ”kollega” eller ”rekryterare” skickar en länk för att installera en särskild klient för videosamtal.
- Falska kryptoplånböcker och handelsverktyg, riktade mot personer som redan äger kryptovaluta.
- Nyttiga verktyg till utseendet: rensare, konverterare, VPN-tjänster och ”snabbare dator”-verktyg från okända utvecklare.
MITRE ATT&CK kallar det allmänna tricket masquerading, förklädnad: att få en skadlig fil att se legitim ut genom namnet, ikonen eller platsen. Tillsammans med en trovärdig anledning att installera den räcker förklädnaden för att lura personer som är försiktiga för det mesta.
Infostealers: det vanligaste målet
Många trojaner på Mac i dag är infostealers. När de väl körs försöker de samla in allt som kan bli pengar eller åtkomst: lösenord som sparats i webbläsare, sessionskakor som håller dig inloggad, innehållet i nyckelringen, filer från kryptoplånböcker, dokument från mapparna Skrivbord och Hämtade filer, samt uppgifter om datorn. Den stulna datan packas ihop och skickas till en server som angriparen styr, ofta inom några minuter.
Sessionskakor förtjänar en särskild kommentar. Om en tjuv kopierar kakan som håller dig inloggad på ett mejl- eller socialt konto kan hen kanske använda sessionen utan att känna till ditt lösenord och utan att passera tvåfaktorsautentiseringen, tills sessionen går ut eller du loggar ut överallt. Därför räcker det inte att bara byta lösenord efter en infektion: du måste också logga ut från alla sessioner.
Vad macOS redan gör
Apples skydd är riktade rakt mot den här typen av hot. Gatekeeper kontrollerar att appar som laddats ner från internet är signerade av en identifierad utvecklare och notariserade av Apple, vilket betyder att de skannats efter känt skadligt innehåll innan de distribuerades. XProtect känner igen känd skadlig programvara och kan blockera eller ta bort den. Apple kan också återkalla en utvecklares certifikat när missbruk upptäcks. Lagren är verkliga och effektiva mot kända hot. Deras svaga punkt är densamma som trojanens styrka: en användare som övertalas att godkänna något ändå.
Vanor som stoppar de flesta trojaner
- Ladda ner appar från Mac App Store eller från utvecklarens egen webbplats, inskriven för hand eller öppnad från ett bokmärke du litar på, inte från sökannonser.
- Installera aldrig piratkopierad programvara. Det är det allra säkraste sättet att själv installera en trojan.
- Se varje sida som säger att du behöver en uppdatering för att titta på en video som en fälla. Uppdatera appar inifrån appen eller via Systeminställningar.
- Var vaksam mot möteslänkar som kräver att du installerar en särskild klient du aldrig hört talas om, särskilt från nya kontakter.
- Läs varningarna i macOS. Om ett installationsprogram ber dig gå förbi en, sluta.
- Använd en lösenordshanterare och nycklar (passkeys) där det går, så att stulna webbläsarlösenord blir mindre värda.
Se en trojan ringa hem
En infostealer måste skicka det den stulit någonstans. Den utgående anslutningen är ofta första gången den blir synlig. FireAI frågar innan en app ansluter för första gången, så ett nyinstallerat ”verktyg” som genast försöker nå en okänd server ger en fråga i stället för tystnad. Du kan neka, se på världskartan vart den försökte ta sig och be den lokala AI:n förklara anslutningen. FireAI skannar inte filer och tar inte bort skadlig programvara; dess uppgift är att visa och styra vad som lämnar din Mac, vilket är precis det en infostealer är beroende av.
Om du tror att du installerat en
- Koppla först bort datorn från internet så att ingen mer data läcker ut.
- Ta bort appen och kontrollera inloggningsobjekt och bakgrundsobjekt i Systeminställningar efter sådant du inte känner igen.
- Byt lösenord på dina viktigaste konton från en annan enhet du litar på: först mejlen, sedan banken och allt som är kopplat till pengar.
- Logga ut från alla sessioner på de kontona för att ogiltigförklara stulna kakor.
- Om det fanns kryptovaluta på datorn, flytta tillgångarna till en ny plånbok som skapats på en ren enhet.
- Om du inte är säker på att datorn är ren, skaffa professionell hjälp eller återställ från en säkerhetskopia som gjordes före infektionen.
Viktigt att minnas
- En trojan bjuds in: den ser användbar ut så att du installerar den själv.
- Piratkopierad programvara, falska uppdateringar och efterapade nedladdningar är de vanligaste förklädnaderna på Mac.
- Infostealers tar lösenord, sessionskakor, nyckelringsdata och plånböcker och skickar dem till angriparen inom några minuter.
- Efter en infektion: byt lösenord från en enhet du litar på och logga ut från alla sessioner för att göra stulna kakor värdelösa.
Testa dig själv
1. Vad kännetecknar en trojan?
- Den sprider sig på egen hand genom nätverk
- Den ser användbar ut så att offret installerar och kör den — Rätt.
- Den angriper bara servrar
- Den krypterar filer och kräver lösensumma
Precis som trähästen släpps en trojan in av sitt offer eftersom den ser legitim eller användbar ut.
2. Varför räcker det inte alltid att byta lösenord efter en infektion med en infostealer?
- Lösenord kan inte bytas efter en infektion
- Stulna sessionskakor kan fortfarande låta tjuven använda dina inloggade sessioner tills du loggar ut överallt — Rätt.
- Tvåfaktorsautentiseringen slutar fungera
- Nyckelringen återställer sig själv
En kopierad sessionskaka kan hålla en tjuv inloggad; att logga ut från alla sessioner gör den ogiltig.
3. En webbsida säger att du måste installera en uppdatering innan en video kan spelas. Vad bör du göra?
- Installera den snabbt så att videon spelas
- Se det som en trolig fälla och bara uppdatera appar inifrån appen eller via Systeminställningar — Rätt.
- Stänga av Gatekeeper först
- Skriva in ditt Mac-lösenord när du blir tillfrågad
Falska uppdateringsuppmaningar är en klassisk trojanförklädnad. Äkta uppdateringar kommer från appen eller från macOS, inte från en slumpmässig webbsida.
Testa det med FireAI
Omsätt den här lektionen i praktiken på din egen Mac.
- Regler: app, webbplats, domän, IP eller ett intervall, för alltid eller tills du startar om — Skriv en regel lika precis som en adress eller lika bred som en hel domän.
- Världskartan — Se var din data faktiskt går, inte bara ett värdnamn du skulle behöva slå upp själv.
- Hotlistor (valfritt) — Kontrollera din trafik mot offentlig hotdata utan att skicka den någonstans.
- Undersök en anslutning — Bestäm dig med fakta framför dig, inte en vag varning.
- Säkerhetslägen: Hem, Café, Paranoia, Under attack — Matcha FireAIs stränghet till var din Mac faktiskt är, med ett tryck.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Källor
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Omsätt det på din Mac
Prova alla funktioner gratis i 17 dagar, inget kort behövs.