FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’iniz ne kadar konuşkan? macOS’un sormadan sizin hakkınızda söyledikleri

Mac’iniz ne kadar konuşkan? macOS’un sormadan sizin hakkınızda söyledikleri

Yalnızca sizin yüklediğiniz uygulamaları izleyen bir güvenlik duvarı, resmin yarısını görür. macOS’un kendisi sürekli bir giden bağlantı akışı oluşturur — yazılım güncellemelerini denetler, iCloud’u eşitler, uygulama imzalarını doğrular — ve bu kanallardan biri bir süre boyunca bir kullanıcının engellemesi fiilen imkânsız durumdaydı.

trustd keşfi

12 Kasım 2020’de güvenlik araştırmacısı Jeffrey Paul, macOS Big Sur’un açtığınız her uygulamayı tanımlayan bir hash’i, bir sertifika iptal denetimi (OCSP) kapsamında, şifrelenmemiş bir bağlantı üzerinden Apple sunucularına gönderdiğini belgeledi. Her istek uygulamanın kimliğini, IP adresinizi ve bir zaman damgasını taşıyordu — yani neyi ne zaman çalıştırdığınızın kaydı, hatta düz metin olarak duruyordu.

Bu denetimleri yapan süreç olan trustd, Little Snitch gibi içerik filtreleme araçlarının yakalayamadığı ya da engelleyemediği bir sistem listesine yerleştirilmişti; bu yüzden güvenlik duvarını veya VPN’i açmak hiçbir işe yaramıyordu. Paul’un vurgusu Apple’ın bu kayıtları bizzat okuduğu değildi — trafiği görebilecek konumdaki herkesin, internet servis sağlayıcınızdan ağı dinleyen birine kadar, bunu yapabileceğiydi.

Tek kanal bu değil

OCSP denetimleri daha geniş bir örüntünün yalnızca bir örneği: Yazılım Güncelleme kendi takvimine göre yeni sürümleri denetler, iCloud ve Handoff cihazlarınız arasında birden fazla arka plan bağlantısını açık tutar, Siri önerileri ve Spotlight ise sonuç almak için Apple’a ulaşabilir — hepsi siz tek bir üçüncü taraf uygulama açmadan önce.

Bu sizin için ne anlama geliyor

  • macOS’un kendi arka plan trafiği gerçektir, belgelenmiştir ve en az bir vakada kullanıcının yüklediği güvenlik duvarlarını tamamen atlattığı kanıtlanmıştır.
  • Bu, kötü amaçlı yazılımdan çok bir gizlilik ve görünürlük meselesidir — trafik Apple’ın kendisine aittir, ancak onu görmenin ya da seçmenin bir yolu yoktu.
  • Bağlantıları yalnızca bir uygulamanın beyan ettiği kadarıyla değil, ağ düzeyinde gösteren bir araç, Mac’inizden gerçekte neyin çıktığını bilmenin tek yoludur.

FireAI ve HisnLabs burada nereye oturuyor

Bunların hiçbiri macOS’u kötü niyetli yapmaz — onu, neyin internete çıkması gerektiği konusunda kendi fikirleri olan bir bilgisayar yapar; tek bir riskli uygulama bile yüklemeseniz dahi, her süreçten gelen her bağlantıyı gösteren bir güvenlik duvarının önemli olmasının nedeni tam olarak budur.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar