Yıllarca, özellikle macOS üzerinde çalışıp kimlik bilgisi çalmak için yazılmış kötü amaçlı yazılım, tek başına haber değeri taşıyacak kadar nadirdi. Bu durum 2023’ten itibaren değişti: yaygın olarak “infostealer” diye anılan bir kategori — Apple’ın kendi ifadesiyle, tek amacı veri çalmak olan kötü amaçlı yazılım — sıradan hale geldi.
Bu programlar teknik anlamda sofistike değildir — sıfırıncı gün açığına ihtiyaç duymazlar. Genellikle ücretli bir yazılımın kırılmış kopyası, sahte bir güncelleme uyarısı ya da kötü niyetli arama reklamlarıyla öne çıkarılan bir indirme olarak gelirler; açıldıklarında ise kullanıcıdan Mac oturum açma parolasını normal görünümlü bir sistem iletişim kutusuna yazmasını isterler — çoğu zaman gereken tek şey budur.
Gerçekte ne alıyorlar
Bu parolayı ele geçirdiğinde, bu sınıftaki kötü amaçlı yazılım tarayıcıda kayıtlı parolaları, otomatik doldurma verilerini, kripto para cüzdan dosyalarını ve oturum çerezlerini kopyalar, paketler ve saldırganın kontrolündeki bir sunucuya tek bir yüklemeyle gönderir — genellikle çalıştırıldıktan saniyeler sonra.
Gatekeeper tek başına bunu neden durduramıyor
Apple’ın yerleşik savunmaları — Gatekeeper, noter onayı ve XProtect — bilinen kötü amaçlı yazılımları ve imzasız kodu engellemek için tasarlanmıştır ve Apple, XProtect’in imza tabanlı yaklaşımının yeni veya değiştirilmiş varyantları hâlâ kaçırabileceğini açıkça söylemiştir. Taze yeniden paketlenmiş bir infostealer, inandırıcı bir sahte indirme sayfasıyla dağıtıldığında, henüz bilinen bir imzayla eşleşmediği için o ilk katmanı kolayca geçebilir.
- Bu kötü amaçlı yazılımın amacı bilgi çalmaktır, Mac’inize zarar vermek değil — bu yüzden fark edilecek bir çökme ya da yavaşlama çoğu zaman olmaz.
- Neredeyse her zaman sizin aradığınız bir şey kılığında gelir: ücretli bir yazılımın “ücretsiz” sürümü, bir codec, “zorunlu” bir güncelleme.
- Kaçınamadığı tek şey, verilerinizi bir yere göndermektir — kurulumdan hemen sonra, uygulamanın konuşmak için hiçbir meşru nedeni olmayan bir sunucuya giden bir bağlantı.
FireAI ve HisnLabs burada nereye oturuyor
Bunun gibi parola hırsızı kötü amaçlı yazılımın tek bir işi vardır: kopyaladığını sessizce başka bir yere göndermek. Şüpheli bir indirmenin hemen ardından kurulan o tek giden bağlantı, ağ düzeyindeki bir güvenlik duvarının yakalamak için tasarlandığı anın ta kendisidir.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
