Роками шкідливе ПЗ, написане спеціально під macOS для крадіжки облікових даних, траплялося настільки рідко, що саме по собі було подією. Це змінилося починаючи з 2023 року, коли категорія, широко відома як «інфостілери» — шкідливе ПЗ, єдина мета якого, за словами самої Apple, крадіжка даних, — стала буденністю.
Технічно ці програми не витончені — їм не потрібна вразливість нульового дня. Зазвичай вони приходять як зламана копія платної програми, підроблена пропозиція оновитися або завантаження, яке просувають через шкідливу пошукову рекламу, а після відкриття просто просять користувача ввести пароль від Mac у звичайне на вигляд системне вікно — і часто цього достатньо.
Що вони забирають насправді
Отримавши цей пароль, шкідливе ПЗ такого класу копіює збережені в браузері паролі, дані автозаповнення, файли криптовалютних гаманців і cookie-файли сесій, пакує їх і одним завантаженням надсилає на сервер, підконтрольний зловмиснику, — як правило, за лічені секунди після запуску.
Чому самого Gatekeeper тут замало
Вбудовані засоби захисту Apple — Gatekeeper, нотаризація та XProtect — створені для блокування відомого шкідливого ПЗ і непідписаного коду, і Apple прямо визнала, що сигнатурний підхід XProtect усе ще може пропускати нові або змінені варіанти. Щойно перепакований інфостілер, який поширюють через переконливу підроблену сторінку завантаження, може прослизнути повз цей перший рівень просто тому, що поки не збігається з жодною відомою сигнатурою.
- Мета цього шкідливого ПЗ — вкрасти інформацію, а не пошкодити ваш Mac, тому часто немає ні збоїв, ні сповільнень, які можна було б помітити.
- Воно майже завжди приходить під виглядом того, що ви самі шукали: «безкоштовної» версії платної програми, кодека, «обов’язкового» оновлення.
- Єдине, чого воно не може уникнути, — надіслати ваші дані кудись назовні: вихідне з’єднання одразу після встановлення, до сервера, з яким у застосунку немає жодних законних причин спілкуватися.
Яке місце тут посідають FireAI та HisnLabs
У шкідливого ПЗ для крадіжки паролів на кшталт цього одне завдання: тихо надіслати скопійоване кудись ще. Це єдине вихідне з’єднання одразу після підозрілого завантаження — саме той момент, який і має перехопити фаєрвол на рівні мережі.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
