Lektion 1 av 7 · 8 min
Vad skadlig kod är, och hur den tar sig in i en dator
Skadlig programvara delas in i några familjer som skiljer sig i vad de vill ha och hur de sprids. Att känna till skillnaden visar var du ska leta och vad du ska skydda.
Skadlig kod (på engelska malware, kort för malicious software) är varje program som skrivits för att göra något som offret inte har gått med på. Amerikanska National Institute of Standards and Technology (NIST) definierar det som programvara eller firmware avsedd att utföra en obehörig process som skadar ett systems konfidentialitet, integritet eller tillgänglighet. Definitionen är användbar eftersom den beskriver skadan, inte tekniken. Ett program som stjäl dina lösenord, ett som låser dina filer och ett som i tysthet gör din dator till en del av någon annans nätverk är alla skadlig kod, även om de inte liknar varandra alls på insidan.
De viktigaste familjerna, efter vad de vill ha
Säkerhetsfolk sorterar skadlig kod i familjer efter hur den sprids och vad den är ute efter. Namnen överlappar, och ett enda verkligt program kombinerar ofta flera av dem, men ordförrådet hjälper dig att läsa nyheter och råd med klarare blick.
| Familj | Vad den gör | Vad den oftast vill ha |
|---|---|---|
| Virus | Fäster sig vid andra filer eller program och sprids när de delas eller körs | Att spridas; historiskt ofta skadegörelse |
| Mask | Sprider sig på egen hand genom ett nätverk, utan att offret gör något | Att nå så många datorer som möjligt |
| Trojan | Utger sig för att vara något användbart så att du installerar den själv | Ett fotfäste i din dator |
| Infostealer | Samlar in lösenord, webbläsarkakor, kryptoplånböcker och filer och skickar iväg dem | Dina konton och dina pengar |
| Utpressningsprogram (ransomware) | Krypterar eller stjäl dina filer och kräver betalning | En lösensumma |
| Spionprogram och stalkerware | Övervakar vad du gör: meddelanden, plats, skärm, mikrofon | Information om dig |
| Reklamprogram (adware) | Dränker dig i annonser eller kapar sökningarna i webbläsaren | Reklampengar |
| Rootkit | Döljer sig själv och annan skadlig kod djupt inne i systemet | Att förbli osynligt och beständigt |
| Botnätsklient | Ansluter din dator till ett nätverk som fjärrstyrs av någon annan | Datorns resurser och internetanslutning |
Hur den faktiskt tar sig in
På film skriver angripare frenetiskt för att bryta igenom försvaret. Verkliga infektioner är oftast mycket mer vardagliga. Kunskapsbasen MITRE ATT&CK, som katalogiserar tekniker från verkliga attacker, listar ”användarkörning” som en egen teknik: angriparens mål är att få dig att öppna eller köra något. De flesta infektioner på privata datorer börjar så, med en person som fattar ett beslut som verkade rimligt i stunden.
- En nedladdning från fel ställe: en piratkopierad version av betald programvara, en ”gratis” konverterare, en falsk videospelare som en strömningssajt påstår att du behöver.
- En falsk uppdatering: ett fönster på en webbsida som påstår att webbläsaren eller Flash är inaktuell (Flash lades ner för flera år sedan, vilket ensamt gör meddelandet till en lögn).
- En bilaga eller länk i ett mejl eller meddelande som låtsas komma från ett budföretag, en bank, en kollega eller en myndighet.
- En sökannons för en populär app som leder till en efterapad sajt med ett modifierat installationsprogram.
- En flyttbar enhet: ett USB-minne som lämnats på en parkering, eller en kollegas minne som smittats på en annan dator.
- En opatchad sårbarhet: en brist i programvara du redan kör, utnyttjad för att ta sig in utan att du gör något. Ovanligare för hemanvändare, men anledningen till att uppdateringar spelar roll.
Varför Mac-datorer också är mål
Idén att Mac-datorer inte kan få virus var aldrig riktigt sann, och den blir mindre sann för varje år. När Mac-datorer blev vanliga på kontor, bland kreatörer och bland personer som äger kryptovaluta följde brottslingarna pengarna. Apple dokumenterar själv flera försvarslager just för att hotet är verkligt: Gatekeeper kontrollerar att nedladdade appar kommer från identifierade utvecklare och har notariserats, XProtect letar efter känd skadlig programvara och körtidsskydd begränsar vad appar kan göra. Lagren fungerar bra mot kända hot och slarviga angripare. De är mycket svagare mot det vanligaste tricket av alla, som är att övertala användaren att gå förbi dem: många Mac-infektioner börjar med instruktioner som ber dig högerklicka, välja Öppna eller skriva ditt lösenord för att ”tillåta” ett installationsprogram.
Vad den skadliga koden behöver när den väl är inne
När den väl är installerad behöver den mesta skadliga koden tre saker. Den måste stanna kvar: för att överleva en omstart registrerar den sig oftast för att starta automatiskt, till exempel som ett inloggningsobjekt eller en bakgrundsagent. Den behöver behörigheter: åtkomst till dina filer, din nyckelring, din skärm eller din kamera. Och i nästan alla fall måste den prata med internet: för att ta emot instruktioner, ladda ner fler komponenter eller skicka iväg stulen data. Det sista behovet är en möjlighet för försvararna, eftersom en nätverksanslutning är något du kan se och styra även när du inte kan avgöra vad ett program gör på disken.
Det är här en brandvägg per app som FireAI passar in. FireAI är inget antivirusprogram och tar inte bort skadlig programvara, men den frågar innan en okänd app ansluter för första gången, visar varje anslutning på världskartan och kan blockera en app eller en destination. Ett nytt program som plötsligt försöker nå en server du aldrig hört talas om är precis den sortens ögonblick då det är värt att stanna upp och titta.
Tecken på att något kan vara fel
- En app, ett inloggningsobjekt eller ett webbläsartillägg som du inte minns att du installerat.
- Webbläsarens sökmotor eller startsida har ändrats av sig själv.
- Oväntade frågor om ditt lösenord, särskilt direkt efter att du installerat något.
- Fläktar som går och batteri som töms medan datorn verkar stå still.
- Konton som visar inloggningar från platser du aldrig varit på, eller vänner som får meddelanden du inte skickat.
- En app du inte känner igen som ansluter till internet om och om igen.
Inget av detta bevisar en infektion på egen hand, och flera har oskyldiga förklaringar. Se dem som skäl att titta närmare: kontrollera inloggningsobjekten i Systeminställningar, gå igenom nyligen installerade appar, kör en välrenommerad skanner om du är orolig och byt lösenord från en enhet du litar på om du tror att inloggningsuppgifter har läckt.
Viktigt att minnas
- Skadlig kod definieras av skadan den gör, inte av en enda teknik: virus, maskar, trojaner, infostealers, utpressningsprogram, spionprogram och rootkits är alla skadlig kod.
- De flesta infektioner på privata datorer börjar med att en person kör något som såg legitimt ut.
- Mac-datorer är också mål; många Mac-infektioner börjar med att användaren övertalas att gå förbi en varning i macOS.
- Nästan all skadlig kod måste prata med internet, vilket gör nätverksanslutningar till en plats där den kan upptäckas.
Testa dig själv
1. Vad gör ett program till skadlig kod enligt NIST:s definition?
- Att det är skrivet i ett ovanligt programspråk
- Att det utför en obehörig process som skadar ett systems konfidentialitet, integritet eller tillgänglighet — Rätt.
- Att det laddats ner utanför en appbutik
- Att det använder mycket minne
Skadlig kod definieras av vad den gör utan tillstånd och skadan den orsakar, inte av var den kommer ifrån eller hur den är skriven.
2. Hur börjar de flesta infektioner på privata datorer?
- Med en angripare som tar sig in via wifi utan att användaren gör något
- Med en person som kör något som såg legitimt ut, som en falsk uppdatering eller en piratkopierad app — Rätt.
- Genom datorns kamera
- Genom att operativsystemet uppdaterar sig självt
MITRE ATT&CK listar användarkörning som en egen teknik; att övertala offret att köra filen är den vanligaste vägen in.
3. Ett installationsprogram kommer med instruktioner om hur man högerklickar och går förbi en säkerhetsvarning i macOS. Vad betyder det oftast?
- Appen är extra säker
- Varningen har troligen rätt och installationsprogrammet bör behandlas med misstänksamhet — Rätt.
- macOS är trasigt och måste installeras om
- Utvecklaren betalar Apple för extra kontroller
Legitima, notariserade appar öppnas utan sådana omvägar. Instruktioner för att komma runt en varning är ett vanligt kännetecken för skadliga installationsprogram.
Testa det med FireAI
Omsätt den här lektionen i praktiken på din egen Mac.
- Regler: app, webbplats, domän, IP eller ett intervall, för alltid eller tills du startar om — Skriv en regel lika precis som en adress eller lika bred som en hel domän.
- Världskartan — Se var din data faktiskt går, inte bara ett värdnamn du skulle behöva slå upp själv.
- Hotlistor (valfritt) — Kontrollera din trafik mot offentlig hotdata utan att skicka den någonstans.
- Undersök en anslutning — Bestäm dig med fakta framför dig, inte en vag varning.
- Säkerhetslägen: Hem, Café, Paranoia, Under attack — Matcha FireAIs stränghet till var din Mac faktiskt är, med ett tryck.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Källor
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Omsätt det på din Mac
Prova alla funktioner gratis i 17 dagar, inget kort behövs.