Ders 2 / 7 · 8 dk
Truva atları ve bilgi hırsızları: saldırganı kendiniz kurduğunuzda
Bir truva atı kapıyı kırmaz; davet edilir. Truva atlarının Mac’te kullandığı kılıkları, bilgi hırsızlarının neleri aldığını ve onları durduran alışkanlıkları öğrenin.
Adı Yunan efsanesindeki tahta attan gelir: askerleri şehir kapılarından içeri taşıyan bir hediye. Bilişimdeki truva atı da aynı şekilde çalışır. NIST onu, yararlı bir işlevi varmış gibi görünen ama güvenlik mekanizmalarını atlatan gizli ve potansiyel olarak kötü amaçlı bir işlevi de olan, bazen onu çalıştıran kişinin meşru yetkilerinden yararlanan bir program olarak tanımlar. Bu son kısım anahtar fikirdir. Bir truva atının nadiren zekice bir zorla girişe ihtiyacı olur, çünkü kapıyı ona siz açarsınız.
İşe yarayan kılıklar
Truva atları, insanların iki kez düşünmeden kurmaya en yatkın olduğu şeklin kılığına girer. Mac’te aynı birkaç kılık tekrar tekrar karşımıza çıkar:
- Pahalı yazılımların kırılmış veya “ücretsiz” sürümleri: tasarım araçları, video düzenleyiciler, ofis paketleri, oyunlar.
- Sahte güncellemeler: bir videonun oynatılabilmesi için tarayıcınızın veya bir eklentinin güncellenmesi gerektiğini iddia eden bir web sayfası.
- Taklit indirmeler: tanınmış bir uygulamanın arama reklamının neredeyse aynı ada sahip bir siteye yönlendirmesi.
- Sahte toplantı veya sohbet uygulamaları: bir “iş arkadaşı” veya “işe alımcı”, özel bir görüntülü görüşme istemcisi kurmanız için bağlantı gönderir.
- Zaten kripto parası olan kişileri hedefleyen sahte kripto cüzdanları ve alım satım araçları.
- Yararlı görünen yardımcı programlar: bilinmeyen geliştiricilerden temizleyiciler, dönüştürücüler, VPN’ler ve “hızlandırma” araçları.
MITRE ATT&CK bu genel numaraya kılık değiştirme (masquerading) der: kötü amaçlı bir dosyayı adıyla, simgesiyle veya konumuyla meşru bir dosya gibi göstermek. Kurmak için inandırıcı bir nedenle birleşince kılık değiştirme, çoğu zaman dikkatli olan insanları bile geçmeye yeter.
Bilgi hırsızları: en yaygın hedef
Bugün Mac’teki truva atlarının çoğu bilgi hırsızıdır. Çalışmaya başladıklarında paraya veya erişime dönüştürülebilecek her şeyi toplamaya çalışırlar: tarayıcılarda kayıtlı şifreler, oturumunuzu açık tutan oturum çerezleri, anahtar zincirinin içeriği, kripto cüzdan dosyaları, Masaüstü ve İndirilenler klasörlerindeki belgeler ve bilgisayarla ilgili ayrıntılar. Çalınan veriler paketlenir ve saldırganın denetimindeki bir sunucuya, çoğu zaman dakikalar içinde gönderilir.
Oturum çerezleri ayrıca anılmayı hak eder. Bir hırsız sizi bir e-posta veya sosyal medya hesabında oturumu açık tutan çerezi kopyalarsa, şifrenizi bilmeden ve iki aşamalı doğrulamadan geçmeden o oturumu kullanabilir; ta ki oturum sona erene veya siz her yerden çıkış yapana kadar. Bu yüzden bir bulaşmadan sonra yalnızca şifreleri değiştirmek yetmez: tüm oturumlardan da çıkış yapmanız gerekir.
macOS’in zaten yaptıkları
Apple’ın korumaları doğrudan bu tür tehditlere yöneliktir. Gatekeeper, internetten indirilen uygulamaların tanımlı bir geliştirici tarafından imzalandığını ve Apple tarafından noter onayından geçirildiğini, yani dağıtımdan önce bilinen kötü amaçlı içerik için tarandığını denetler. XProtect bilinen kötü amaçlı yazılımları tanır ve engelleyebilir ya da kaldırabilir. Apple, kötüye kullanım fark edildiğinde bir geliştiricinin sertifikasını da iptal edebilir. Bu katmanlar gerçektir ve bilinen tehditlere karşı etkilidir. Zayıf noktaları, truva atının güçlü yanıyla aynıdır: yine de bir şeyi onaylamaya ikna edilen bir kullanıcı.
Truva atlarının çoğunu durduran alışkanlıklar
- Uygulamaları Mac App Store’dan veya geliştiricinin kendi sitesinden indirin; adresi elle yazın ya da güvenilir bir yer iminden açın, arama reklamlarından değil.
- Asla kırılmış yazılım kurmayın. Bu, kendi elinizle truva atı kurmanın en garantili yoludur.
- Bir videoyu izlemek için güncelleme gerektiğini söyleyen her sayfayı tuzak sayın. Uygulamaları uygulamanın içinden veya Sistem Ayarları’ndan güncelleyin.
- Özellikle yeni kişilerden gelen ve hiç duymadığınız özel bir istemci kurmayı gerektiren toplantı bağlantılarına karşı dikkatli olun.
- macOS uyarılarını okuyun. Bir yükleyici sizden birini atlatmanızı istiyorsa, durun.
- Çalınan tarayıcı şifrelerinin daha az değerli olması için bir parola yöneticisi ve mümkün olan yerlerde geçiş anahtarları (passkey) kullanın.
Bir truva atının “eve telefon ettiğini” görmek
Bir bilgi hırsızı çaldıklarını bir yere göndermek zorundadır. Bu giden bağlantı, çoğu zaman görünür hâle geldiği ilk andır. FireAI bir uygulama ilk kez bağlanmadan önce sorar; böylece yeni kurulmuş ve hemen tanımadık bir sunucuya ulaşmaya çalışan bir “yardımcı program” sessizlik yerine bir soru doğurur. Bağlantıyı reddedebilir, nereye gitmeye çalıştığını dünya haritasında görebilir ve Mac’inizin üzerinde çalışan yapay zekâdan bağlantıyı açıklamasını isteyebilirsiniz. FireAI dosya taramaz ve kötü amaçlı yazılım kaldırmaz; görevi Mac’inizden çıkanı göstermek ve denetlemektir, bir bilgi hırsızının bağlı olduğu şey de tam olarak budur.
Bir tane kurduğunuzu düşünüyorsanız
- Daha fazla verinin çıkmasını durdurmak için önce internet bağlantısını kesin.
- Uygulamayı kaldırın ve Sistem Ayarları’ndaki oturum açma öğelerinde ve arka plan öğelerinde tanımadığınız bir şey olup olmadığını kontrol edin.
- Başka, güvenilir bir cihazdan en önemli hesaplarınızın şifrelerini değiştirin: önce e-posta, sonra bankacılık ve paraya bağlı her şey.
- Çalınan çerezleri geçersiz kılmak için bu hesaplardaki tüm oturumlardan çıkış yapın.
- Mac’te kripto para varsa, fonları temiz bir cihazda oluşturulmuş yeni bir cüzdana taşıyın.
- Mac’in temiz olduğundan emin değilseniz profesyonel yardım alın veya bulaşmadan önce alınmış bir yedekten geri yükleyin.
Akılda kalsın
- Bir truva atı içeri davet edilir: onu kendiniz kurmanız için işe yarar görünür.
- Kırılmış yazılımlar, sahte güncellemeler ve taklit indirmeler Mac’teki en yaygın kılıklardır.
- Bilgi hırsızları şifreleri, oturum çerezlerini, anahtar zinciri verilerini ve cüzdanları alır, sonra dakikalar içinde saldırgana gönderir.
- Bir bulaşmadan sonra şifreleri güvenilir bir cihazdan değiştirin ve çalınan çerezleri etkisiz kılmak için tüm oturumlardan çıkış yapın.
Kendinizi sınayın
1. Bir truva atının belirleyici özelliği nedir?
- Ağlar üzerinden kendi kendine yayılır
- Kurbanın onu kurup çalıştırması için yararlı görünür — Doğru.
- Yalnızca sunuculara saldırır
- Dosyaları şifreleyip fidye ister
Tahta at gibi, truva atını da kurbanı içeri alır, çünkü meşru veya yararlı görünür.
2. Bir bilgi hırsızı bulaşmasından sonra şifrenizi değiştirmek neden her zaman yeterli değildir?
- Bulaşmadan sonra şifreler değiştirilemez
- Çalınan oturum çerezleri, siz her yerden çıkış yapana kadar hırsızın açık oturumlarınızı kullanmasına izin verebilir — Doğru.
- İki aşamalı doğrulama çalışmayı bırakır
- Anahtar zinciri kendini sıfırlar
Kopyalanmış bir oturum çerezi hırsızı oturumda tutabilir; tüm oturumlardan çıkış yapmak onu geçersiz kılar.
3. Bir web sayfası, videonun oynatılabilmesi için bir güncelleme kurmanız gerektiğini söylüyor. Ne yapmalısınız?
- Video oynasın diye hemen kurmak
- Bunu olası bir tuzak saymak ve uygulamaları yalnızca uygulamanın içinden veya Sistem Ayarları’ndan güncellemek — Doğru.
- Önce Gatekeeper’ı kapatmak
- İstendiğinde Mac parolanızı yazmak
Sahte güncelleme istekleri klasik bir truva atı kılığıdır. Gerçek güncellemeler rastgele bir web sayfasından değil, uygulamadan veya macOS’ten gelir.
FireAI ile uygulayın
Bu dersi kendi Mac’inizde uygulamaya koyun.
- Kurallar: uygulama, web sitesi, alan adı, IP veya bir aralık; sonsuza dek ya da yeniden başlatana kadar — Tek bir adres kadar kesin, ya da koca bir alan adı kadar geniş bir kural yazın.
- Dünya haritası — Kendinizin arayacağı bir ana bilgisayar adı değil, verilerinizin gerçekten nereye gittiğini görün.
- Tehdit listeleri (isteğe bağlı) — Trafiğinizi hiçbir yere göndermeden genel tehdit verilerine karşı kontrol edin.
- Bir bağlantıyı inceleyin — Belirsiz bir uyarı yerine, önünüzdeki gerçeklerle karar verin.
- Güvenlik modları: Ev, Kafe, Çok temkinli, Saldırı altında — FireAI’ın sıkılığını, Mac’inizin gerçekte bulunduğu yere tek dokunuşla uydurun.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kaynaklar
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Mac’inizde uygulayın
Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.