Apple’ın kendi pazarlaması bu efsaneyi yıllarca besledi ve efsane her zaman yanlıştı. macOS’a Windows’tan daha az kötü amaçlı yazılım bulaşmasının nedeni bağışık olması değil, masaüstü pazarında daha küçük ve daha sıkı kilitlenmiş bir paya sahip olmasıdır. Belgelenmiş iki vaka, Mac enfeksiyonlarının ne kadar gerçek ve ne kadar sessiz olabileceğini tam olarak gösteriyor.
KeRanger: Mac için çalışan ilk fidye yazılımı
4 Mart 2016’da Palo Alto Networks araştırmacıları, saldırganların uygulamanın kendi indirme sunucusunu ele geçirmesinin ardından popüler BitTorrent istemcisi Transmission’ın resmi yükleyicisine gizlenmiş kötü niyetli kod olan KeRanger’ı buldu.
Yükleyici meşru bir Apple geliştirici imzası taşıyordu; bu sayede macOS’un bir uygulamanın açılmasının güvenli olup olmadığına karar vermek için kullandığı denetim noktası Gatekeeper’ın önünden doğrudan geçti. Çalışmaya başladıktan sonra üç gün bekledi, ardından kurbanın dosyalarını şifreledi ve kilidi açmak için bir bitcoin — o dönemde yaklaşık 400 dolar — talep etti. Yakalanmadan önce 7.000’den fazla Mac kullanıcısı virüslü uygulamayı yüklemişti.
Silver Sparrow: Apple’ın yeni piyasaya sürdüğü çip için üretilen kötü amaçlı yazılım
Şubat 2021’de Red Canary’nin tespit ekibi, Silver Sparrow adını verdikleri yeni bir kötü amaçlı yazılım kümesi buldu. Malwarebytes bunu 153 ülkede 29.139 Mac uç noktasında saydı — en çok da ABD, Birleşik Krallık, Kanada, Fransa ve Almanya’da.
Onu dikkate değer kılan şey: sürümlerinden biri, neredeyse hiçbir kötü amaçlı yazılımın Apple Silicon’ı hedeflemediği bir dönemde, Apple’ın yepyeni M1 çipinde yerel olarak çalışacak şekilde derlenmiş bir ikili dosya içeriyordu. Araştırmacılar onu bir haftadan uzun süre izledi ve nihai bir yük teslim ettiğini hiç görmedi — orada öylece duruyor, düzenli olarak sunucuya bağlanıyor ve operatörlerinin bir sonraki adımda seçeceği her şeyi yükleyebilecek durumda bekliyordu.
Bu sizin için ne anlama geliyor
- Mac’lerde gerçek kötü amaçlı yazılımlar çalışır; buna fidye yazılımları ve en yeni Apple çipleri için üretilmiş tehditler de dahildir — bu bir varsayım değil.
- Yukarıdaki iki vaka, bariz biçimde şüpheli bir web sitesinden değil, güvenilir ve imzalı bir yükleyici ile ele geçirilmiş bir indirme üzerinden içeri girdi.
- Silver Sparrow gibi uykudaki bir tehdit, beklerken imza tabanlı bir tarayıcıya şüpheli görünecek hiçbir şey yapmaz; onu ele veren tek şey ağ davranışıdır — belirli bir programa göre sunucuya bağlanması.
FireAI ve HisnLabs burada nereye oturuyor
Mesele Mac’lerin güvensiz olması değil; “bu bir Mac, virüs kapmaz” düşüncesinin, Silver Sparrow ya da KeRanger gibi bir şeyin fark edilmeden oturmasına izin veren varsayımın ta kendisi olmasıdır; size her giden bağlantıyı gösteren bir güvenlik duvarı, imza tabanlı bir tarayıcının kaçırdığını yakalar.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
