«Casus yazılım», Mac’te birbirinden oldukça farklı üç şeyi kapsar ve her birine verilecek doğru yanıt farklıdır. Bunları tek bir torbaya koymak, insanların yanlış aracı satın almasına ya da daha kötüsü, kendilerini daha büyük tehlikeye sokan bir adım atmasına yol açar. Bu yazı üçünü birbirinden ayırır, gerçekten aranmaya değer belirtileri listeler, saygın kaynakların önerdiği kaldırma yollarını gösterir ve ardından FireAI gibi uygulama başına çalışan bir güvenlik duvarının nereye oturduğunu ve aynı açıklıkla nereye oturmadığını söyler. FireAI diskteki casus yazılımı tespit etmez ve kaldırmaz.
Üç tür casus yazılım
Stalkerware, Mac’inize ve parolanıza erişimi olan ya da olmuş biri tarafından kurulan ticari bir yazılımdır: bir partner, bir aile üyesi, bir işveren. 2019’da aile içi şiddet kuruluşları ve güvenlik şirketleri tarafından kurulan Coalition Against Stalkerware, bunu «birinin başka bir kişinin özel hayatını gizlice gözetlemesini sağlayan», gizli ve etkilenen kişinin rızası olmadan çalışan araçlar olarak tanımlar. Çoğu zaman ebeveyn denetimi veya çalışan izleme etiketiyle satılır ve kimin kurduğuna rapor verir.
Bilgi hırsızları her açıdan bunun tam tersidir: otomatik, kişisel olmayan ve hızlı. Kırılmış bir uygulama, sahte bir güncelleme veya bir arama reklamıyla öne çıkarılan bir indirme olarak gelirler, inandırıcı bir iletişim kutusunda oturum parolanızı isterler, tarayıcı parolalarını, çerezleri ve cüzdan dosyalarını kopyalarlar, paketi tek seferde yükler ve çoğu zaman kendilerini silerler. Fark edilecek süregelen bir gözetim yoktur; hasar saniyeler içinde verilir.
Paralı casus yazılım en nadir ve en yetenekli olandır. Apple’ın tehdit bildirimleri sayfası bu saldırıları «olağanüstü iyi finanse edilmiş» ve «sıradan siber suç etkinliğinden çok daha sofistike» olarak tanımlar; tarihsel olarak devlet aktörleriyle ve Pegasus aracını Citizen Lab’in ayrıntılı biçimde belgelediği NSO Group gibi şirketlerle ilişkilendirilir ve gazetecileri, aktivistleri, siyasetçileri ve diplomatları hedef alır. Apple açıkça «kullanıcıların büyük çoğunluğu asla hedef alınmayacak» der.
Gerçekten bir anlam taşıyan belirtiler
«Mac’inize bulaştığının belirtileri» listelerinin çoğu, tarayıcısı açık neredeyse her Mac’i tarif eden belirtilerle (yavaşlık, ısınma, sıcak bir pil) şişirilmiştir. Modern casus yazılım sessiz olmak üzere tasarlanır ve işe yarar belirtiler performansla değil yapıyla ilgilidir:
- Vermediğiniz izinler. Sistem Ayarları, Gizlilik ve Güvenlik’i açın ve Apple’ın Mac’te Gizlilik ve Güvenlik ayarlarını değiştirme sayfasında belgelediği Erişilebilirlik, Giriş İzleme, Ekran ve Sistem Sesi Kaydı, Tam Disk Erişimi ve Mikrofon listelerini okuyun. Stalkerware tuş vuruşlarını kaydetmek ve ekranı yakalamak için bunlara ihtiyaç duyar ve bu listelerde tanımadığınız bir ad, var olan en somut belirtidir.
- Kendiliğinden başlayan öğeler. Genel, Giriş Öğeleri ve Uzantılar altında Apple, girişte açılan uygulamaları ve arka planda çalışmasına izin verilen uygulamaları listeler. Sizin eklemediğiniz her şey soru listenize girer.
- Kaydolmadığınız yapılandırma profilleri veya aygıt yönetimi; Gizlilik ve Güvenlik, Profiller altında görünür.
- Kurmadığınız tarayıcı uzantıları ve değişmiş bir varsayılan arama motoru.
- Apple’dan gelen bir tehdit bildirimi; Apple Hesabı adresinize e-postayla ve oturum açtıktan sonra account.apple.com’da bir afiş olarak iletilir. Apple bunların yüksek güvenilirlikli uyarılar olduğunu söyler; ayrıca bu bildirimlerde sizden asla bir bağlantı açmanızı veya bir şey kurmanızı istemediğini belirtir.
- Hiç duymadığınız bir süreçten giden bağlantılar, özellikle girişte veya sabit bir programla. Bir ağ izleyicisinin yerini hak ettiği nokta burasıdır ve diğer beşinin size gösteremediği belirti budur.
Belirtilerle ilgili bir uyarı daha: kanıtın yokluğu, yokluğun kanıtı değildir. İzin listeleri temiz ve bilinmeyen giriş öğesi olmayan bir Mac, işini haftalar önce bitirip kendini silmiş bir bilgi hırsızının hedefi olmuş olabilir; bu yüzden bir parola yöneticisi, benzersiz parolalar ve her hesapta iki faktörlü kimlik doğrulama, olay sonrası herhangi bir kontrolden daha önemlidir. Yukarıdaki belirtilerden herhangi birini bulursanız, şüpheli Mac’te başka bir şey yapmadan önce parolalarınızı farklı bir cihazdan değiştirin.
Apple’ın sunduğu
İki Apple mekanizması doğrudan ilgilidir. macOS Ventura ve sonrasında kullanılabilen Kilitli Mod, kolaylığı saldırı yüzeyiyle bilinçli olarak takas eder: çoğu Mesajlar eki türü engellenir, karmaşık web teknolojileri devre dışı bırakılır, yakın zamanda aramadığınız kişilerden gelen FaceTime aramaları reddedilir, kablolu aksesuarlar Mac’in kilidinin açık olmasını gerektirir ve yapılandırma profilleri kurulamaz. Apple bunu «son derece nadir ve son derece sofistike» saldırılarla karşı karşıya olan kişiler için tanımlar ve Citizen Lab 2023’te BLASTPASS istismar zincirini bildirdiğinde hem Citizen Lab hem de Apple, Kilitli Mod’un o saldırıyı engellediğine inandıklarını söyledi.
İkincisi XProtect’tir; Apple’ın Platform Security Guide’ı onu, bilinen düşmanca yazılım ailelerini başlatıldıklarında veya yeni imzalar geldiğinde tespit edip kaldıran mekanizma olarak tanımlar. Bu, Apple’ın zaten kataloğuna aldığı bilgi hırsızlarını ve stalkerware ürünlerini sessizce kapsar ve macOS’i güncel tutmanın neden ilk ve en ucuz önleme adımı olduğu budur. Apple’ın henüz kural eklemediği bir ürünü kapsamaz.
Nasıl kontrol edilir ve ne kaldırır
Kalıcı olarak çalışmaya ayarlanmış şeylere ilk, ücretsiz bir bakış için kâr amacı gütmeyen Objective-See Foundation’ın KnockKnock aracı; launch agent ve daemon’ları, giriş öğelerini, tarayıcı uzantılarını, cron görevlerini ve diğer kalıcılık konumlarını listeler, her öğenin kod imzalama durumunu gösterir ve bunları VirusTotal ile karşılaştırabilir. Hiçbir şey kaldırmaz; «orada kim var?» sorusunu yanıtlar, ki bir stalkerware vakasında ne yapacağınıza karar vermeden önce çoğu zaman tam olarak istediğiniz şey budur.
Bilinen casus yazılım ve bilgi hırsızı ailelerinin kaldırılması için Malwarebytes for Mac, şirketin zaten gerçekleşmiş bulaşmalar için bir temizleme aracı olarak tanımladığı ücretsiz bir tarayıcı sunar. Tanımlayamadığınız veya temizleyemediğiniz her şey için doğru ilk adres Apple Destek’tir ve Apple’ın belgelediği son çare, dosyalarınızı yedekledikten sonra Kurtarma’dan temiz bir macOS yeniden yükleme yapmak, ardından o yedekten yalnızca belgeleri geri yüklemektir; uygulamaları değil.
İki durum farklı bir işlem sırası gerektirir. Yakınınızdaki biri tarafından kurulmuş stalkerware’den şüpheleniyorsanız Coalition Against Stalkerware ve aile içi şiddet kuruluşları, kaldırmadan önce güvenliği düşünmenizi önerir: yazılımı kaldırmak onu kuran kişiyi uyarır ve makinedeki kanıtlar daha sonra önemli olabilir. Apple’dan bir tehdit bildirimi alırsanız Apple’ın kendi tavsiyesi Kilitli Mod’u etkinleştirmek, her cihazı güncellemek ve risk altındaki kişiler için ücretsiz, günün her saati çalışan bir hizmet olan Access Now Digital Security Helpline ile iletişime geçmektir. Paralı casus yazılım bir tarayıcının değil, adli bilişim uzmanlarının işidir.
Uzak tutmak
Önleme büyük ölçüde Apple’ın kendi belgelerinin desteklediği kısa bir alışkanlık listesidir. Güncellemeleri yayınlandıkları gün kurun. Bilinmeyen bir geliştiricinin uygulamasını çalıştırmak için Gatekeeper’ı geçersiz kılmayın; Apple’ın o iletişim kutusuyla ilgili destek sayfası bunu bir Mac’e bulaşmanın en yaygın yolu olarak adlandırır. Oturum parolanızı, yeni indirdiğiniz bir uygulamanın açtığı bir iletişim kutusuna asla yazmayın. Günlük iş için ayrı, standart (yönetici olmayan) bir hesap kullanın. Gizlilik ve Güvenlik izin listelerini birkaç ayda bir gözden geçirin ve kullanmadıklarınızı kaldırın. İşiniz sizi riske sokuyorsa Kilitli Mod’u açın ve sürtünmeyi kabul edin.
Bunların hiçbirinin kapsamadığı adım ağdır. En ucuz stalkerware ürününden Pegasus’a kadar her tür casus yazılım birine rapor vermek zorundadır ve bunu Mac’inizdeki bir süreçten giden bir bağlantı üzerinden yapar. Uygulama başına çalışan bir güvenlik duvarı bu adımı önünüze koyar. FireAI’da daha önce hiç bağlanmamış bir uygulama, cihaz üzerindeki modelin gerekçesiyle birlikte bir izin istemi alır; böylece siz yokken kurulan bir izleme aracı ilk seferde sessizce eve telefon edemez. Tehdit istihbaratı kaynakları (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL ve güncel Tor çıkış düğümleri) bilinen düşmanca hedefleri, trafiğiniz Mac’ten çıkmadan yerel olarak reddeder. Paranoid modu imzasız uygulamaları, telemetriyi ve izleyicileri varsayılan olarak engeller ve canlı harita her bağlantının nereye gittiğini gösterir; bu, tanımadığınız bir sürecin tanımadığınız bir ülkeyle konuştuğunu fark etmenin hızlı bir yoludur. Şifrelenmemiş veri koruması, bir kart numarasının, parolanın veya API anahtarının düz HTTP üzerinden çıkmasını durdurur; bazı ucuz stalkerware’ler hâlâ bu şekilde rapor verir.
Sınırlar da aynı açıklığı hak eder. FireAI dosyaları taramaz, diskteki casus yazılımı tespit etmez ve hiçbir şeyi kaldırmaz. Zaten izin verdiğiniz bir uygulamanın içine gizlenen ya da temiz itibarlı bir hedefe şifreli trafik gönderen casus yazılım, sıradan trafikten ayırt edilmez. Bir sistem sürecinin içinde çalışan paralı casus yazılım, o sürecin izinlerini devralır. Bir güvenlik duvarı size casus yazılımın atlayamayacağı tek adıma görünürlük verir; kaldırma, yukarıda adı geçen araçların ve kişilerin işidir ve önleme, hiçbir şeye mal olmayan hesap, güncelleme ve izin alışkanlıklarıyla başlar.
FireAI ve HisnLabs burada nereye oturuyor
FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
