Більшість статей про програми-вимагачі на Mac починаються або з відмахування («на Mac немає шифрувальників»), або з роздування («атаки вибухово зростають»). Ані те, ані інше не чесне. Задокументована історія коротка, конкретна й варта уважного читання, бо вона точно пояснює, для чого потрібен кожен шар захисту. Ця стаття проходить цю історію, потім шари, і прямо каже, який із них покриває фаєрвол, а які — ні.
Що насправді сталося на macOS
KeRanger, березень 2016 року. Unit 42 компанії Palo Alto Networks повідомив 6 березня 2016 року, що скомпрометований інсталятор BitTorrent-клієнта Transmission, завантажений із власного сайту проєкту, ніс першу повністю робочу програму-вимагач для OS X. Вона була підписана дійсним сертифікатом розробника, що дозволило їй пройти Gatekeeper. Варто запам’ятати її поведінку: за даними Unit 42, вона чекала три дні, потім під’єднувалася до серверів керування через мережу Tor і лише після цього починала шифрувати файли. Apple відкликала сертифікат і оновила XProtect за кілька днів.
ThiefQuest, також відомий як EvilQuest, червень 2020 року. Objective-See Патріка Вордла опублікувала перший аналіз 29 червня 2020 року, описавши зразок, що поширювався через троянізовані інсталятори піратського ПЗ і закріплювався через launch agents і daemons. ThreatDown (тоді Malwarebytes) наступного дня повідомила, що серед піратських інсталяторів були Little Snitch і Mixed In Key. Шифрування було майже другорядним: зразок також містив кейлогер і відкривав зворотну оболонку до сервера керування, через що дослідники його й перейменували. Це був викрадач даних у костюмі програми-вимагача.
LockBit, квітень 2023 року. BleepingComputer повідомив 16 квітня 2023 року, що знайдено шифрувальники, зібрані для macOS, від LockBit — однієї з найбільших на той час операцій «вимагання як послуга». Дослідники, які вивчили збірки, дійшли висновку, що це, найімовірніше, тестові версії з посиланнями на несумісні системи й відсутніми частинами специфічної для macOS функціональності, не готові до справжніх атак. Історія важлива не тим, що робила збірка, а тим, про що вона сигналізувала: велика злочинна операція вирішила, що Mac вартий інженерного бюджету.
Три випадки за сім років — не епідемія. Але кожен зайшов через шлях, який існує й сьогодні: довірене завантаження, яке тихо підмінили, піратське ПЗ та індустріалізований злочинний ланцюг постачання. Багатошаровий захист будується навколо цих шляхів, а не навколо гучної цифри.
Шар перший: не дати недовіреному коду запуститися
Власна документація Apple з безпеки платформи описує захист macOS від ворожого ПЗ як три етапи: не дати йому запуститися (App Store, Gatekeeper і нотаризація), заблокувати його виконання (ті самі інструменти плюс XProtect) і усунути наслідки після виконання (знову XProtect). Саме цей шар зупинив KeRanger за кілька днів, щойно Apple відкликала сертифікат. І саме цей шар піратське ПЗ існує, щоб обходити: кожна жертва ThiefQuest свідомо обійшла Gatekeeper, щоб установити зламаний застосунок. Тож найефективніший засіб проти програм-вимагачів на Mac — не продукт. Це політика: нічого зламаного, нічого з торентів і жодного «правий клік — Відкрити», щоб силою пройти повз попередження Gatekeeper, якщо ви не знаєте точно, чому воно з’явилося.
Шар другий: стежити за мережею, бо програми-вимагачі розмовляють
Шифрування — останній крок, а не перший. MITRE ATT&CK відносить його до техніки Data Encrypted for Impact (T1486) етапу Impact, а етапи перед ним пов’язані з мережею. Зразок отримує ключ або інструкції з сервера керування; він може вивести файли перед шифруванням, щоб вимога викупу могла також погрожувати публікацією — ATT&CK описує це як Exfiltration Over C2 Channel (T1041); ThiefQuest навіть запускав зворотну оболонку. KeRanger тихо сидів три дні, а потім установив своє перше вихідне з’єднання через Tor. Саме це перше з’єднання і має шанс побачити фаєрвол на рівні застосунків.
Ось де місце FireAI, і це місце вузьке, але реальне. FireAI не виявляє шифрування. Він не стежить за змінами файлів, не аналізує процеси чи пам’ять і не може нічого розшифрувати. Він розглядає кожне вихідне з’єднання як рішення. Бінарний файл, який ніколи раніше не під’єднувався, викликає запит на дозвіл із поясненням локальної моделі поруч; та сама модель може самостійно заблокувати або позначити з’єднання від невідомого застосунку до підозрілої адреси. Стрічки даних про загрози, які FireAI застосовує локально, включають список вихідних вузлів Tor, abuse.ch, Spamhaus, FireHOL і списки фішингових адрес, тож перше з’єднання з відомою злочинною інфраструктурою блокується за правилом, а не за судженням. А якщо ви підозрюєте, що щось працює, аварійний вимикач відрізає доступ до інтернету, зберігаючи локальну мережу, — це розриває зв’язок із сервером керування, не вимикаючи машину, яка може знадобитися для розслідування.
Будьмо чесними щодо слабких місць. Зразок, який шифрує, ніколи не під’єднуючись, використовуючи ключ, вбудований у власний код, для фаєрвола невидимий. Зразок, який використовує вже схвалений застосунок, наприклад браузер, щоб дістатися свого сервера, зливається з дозволеним трафіком. Фаєрвол зменшує ймовірність того, що атака буде тихою і повною; він не робить шифрування неможливим.
Шар третій: резервні копії, до яких зловмисник не дістанеться
Чи стане шифрування поганим вечором чи тижнем, що знищить бізнес, повністю вирішує цей шар. Посібник CISA #StopRansomware ставить це на перше місце серед кроків підготовки: підтримуйте офлайнові зашифровані резервні копії критичних даних і регулярно їх перевіряйте, а також розгляньте незмінне сховище, яке захищає збережені дані без потреби в окремому середовищі. Ключове слово — офлайн. Диск Time Machine, постійно під’єднаний, — це змонтований том, а змонтований том — це ціль; папка хмарної синхронізації взагалі не є резервною копією, якщо вона сумлінно синхронізує зашифровані версії ваших файлів поверх оригіналів.
На Mac практична версія проста. Посібник Apple щодо Time Machine пояснює налаштування автоматичного резервного копіювання на зовнішній диск або підтримуваний мережевий том. Чергуйте два диски й тримайте один від’єднаним або принаймні виймайте диск між копіюваннями. Тримайте другу копію десь, де файли версіонуються, а не дзеркалюються, щоб учорашня чиста версія пережила сьогоднішній перезапис. Потім перевірте відновлення справжнього файлу з від’єднаного диска, щоб знати, що процес працює, до того, як він знадобиться під тиском. FireAI не бере участі в цьому шарі, і це варто сказати прямо: жоден фаєрвол нічого не резервує.
Шар четвертий: обмежити, куди може дістатися один Mac
У компаніях програми-вимагачі завдають найбільшої шкоди на спільних сховищах, і Mac зі змонтованою мережевою папкою може зашифрувати все, куди має право писати. Давайте людям право запису лише до тих ресурсів, якими вони справді користуються, а сервісним обліковим записам — власні облікові дані, щоб один скомпрометований логін не відкривав увесь файловий сервер. На самому Mac правила FireAI для окремих застосунків дозволяють вирішувати, які застосунки взагалі можуть звертатися до вашого NAS, хостів хмарного сховища чи офісної мережі: невідомий бінарний файл, що намагається дістатися файлового сервера через порт 445, мусить пройти повз правило, якого йому ніколи не надавали. Суворіші режими безпеки, Paranoid і Under attack, ідуть далі й повністю відмовляють непідписаним застосункам у доступі до мережі.
Якщо це все ж сталося
- Спершу від’єднайте Mac від мережі. Аварійний вимикач FireAI робить це, зберігаючи локальну мережу; фізичне від’єднання робить це ретельніше.
- Не платіть, доки не перевірили резервні копії. Посібник CISA проводить через ізоляцію, тріаж і звітування перед будь-яким рішенням щодо викупу.
- Збережіть машину. Її очищення знищує докази, які пояснюють, як зразок потрапив усередину і що він відправив назовні.
- Повідомте про інцидент. У США це CISA або ФБР; у Франції — Cybermalveillance.gouv.fr і заява до поліції; в інших країнах — ваш національний CERT.
- Відновлюйтеся з офлайнової копії на чисту систему, а не на скомпрометовану.
Що чесно означає «повний захист»
Жоден окремий інструмент не є захистом від програм-вимагачів, і будь-який постачальник, який стверджує інше, продає один шар як чотири. Gatekeeper і ваша власна дисципліна завантажень не дають більшості ворожого коду запуститися. Фаєрвол на рівні застосунків змушує код, який усе ж запустився, запитувати, перш ніж говорити, і блокує адреси, вже відомі як злочинні. Офлайнові резервні копії роблять шифрування таким, що можна пережити. Мінімальні привілеї на спільних ресурсах не дають одному зараженому Mac стати інцидентом для всього офісу. Шари навмисно перекриваються, бо в кожного є дірка, яку закривають інші. Так виглядає захист, який тримає: не непробивний, а побудований так, що жодна окрема помилка не є фатальною.
Яке місце тут посідають FireAI та HisnLabs
The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
