Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Безпека Mac для креативників: як захистити роботу для клієнта до її виходу

Безпека Mac для креативників: як захистити роботу для клієнта до її виходу

Дизайн-студія, відеомонтажер, фотограф, невелика ігрова команда: їх об’єднує те, що найцінніше на їхніх Mac належить не їм. Це ще не запущена кампанія клієнта, рендер неанонсованого продукту, чорновий монтаж під ембарго, айдентика бренду, яку ще не показали раді директорів. Якщо це витече, шкода вимірюється не в обладнанні, а у стосунках — і часто в пункті договору. Це змінює те, що має означати «безпека Mac» для креативного бізнесу. Йдеться менше про віруси у старому сенсі й більше про три речі: облікові дані, плагіни та шляхи, якими подорожують ваші файли.

Чому креативні Mac варті чиєїсь уваги

Робочі станції креативників надзвичайно добре під’єднані. На одному Mac часто є залогінений обліковий запис Adobe, сесія Figma або Sketch, клієнт Frame.io чи Dropbox, закладка SFTP на сервер клієнта, менеджер шрифтів, обліковий запис стокового фотобанку та браузер із десятком збережених логінів для порталів та інструментів рецензування. Це саме той матеріал, заради якого пишуть інфостілери. Jamf Threat Labs у квітні 2024 року описала, як відстежувані нею інфостілери для macOS збирають збережені логіни браузера, дані банківських карток і паролі зі зв’язки ключів разом із даними криптогаманців. Ніщо в креативному Mac не робить його невразливим до цього; навпаки, сама кількість активних сесій робить його багатшою ціллю, ніж звичайна офісна машина.

Друга причина — програмні звички професії. Креативна робота тримається на плагінах, скриптах, наборах LUT, пензлях, пресетах і дрібних утилітах, які передають одне одному колеги. Деякі платні, багато безкоштовних, а кілька — зламаних. Найповчальніший випадок із програмою-вимагачем для Mac за останні роки зайшов саме через ці двері: ThreatDown (тоді Malwarebytes) повідомила в червні 2020 року, що ThiefQuest, спершу названий EvilQuest, поширювався через піратські інсталятори Little Snitch і Mixed In Key — інструменту, яким діджеї аналізують треки. Крім шифрування файлів, він містив кейлогер і відкривав зворотну оболонку до сервера керування. Зламаний аудіоплагін для зловмисника — ідеально націлений засіб доставки для креативної аудиторії.

Загроза перша: викрадені облікові дані, а не викрадені Mac

Коли робота студії витікає, ноутбук зазвичай ніколи не залишав будівлі. Хтось повторно використав хмарний логін із зламаного сайту, або токен сесії витягнув із браузера інфостілер, що працював дев’яносто секунд і сам себе видалив. Практичні засоби захисту непоказні. Використовуйте менеджер паролів, щоб кожен клієнтський портал, інструмент рецензування та сервіс передавання файлів мав власний довгий унікальний пароль; вбудований застосунок «Паролі» від Apple робить це безкоштовно на macOS. Увімкніть двофакторну автентифікацію для облікових записів, де зберігаються клієнтські матеріали, починаючи з хмарного сховища, вашої організації в Adobe чи Figma та електронної пошти. І ставтеся до спільного студійного логіна як до витоку, що чекає свого часу: один обліковий запис на людину означає один обліковий запис, який треба відкликати, коли контракт фрилансера закінчується.

Саме тут фаєрвол на рівні застосунків заслуговує на місце на креативному Mac, хоча й не так, як зазвичай натякає маркетинг безпеки. FireAI не сканує ваш диск у пошуках інфостілерів і не скаже вам, що файл небезпечний. Він стежить за мережею. Інфостілер мусить кудись надіслати зібране, і робити це доводиться з процесу, який раніше ніколи не під’єднувався. Запити на дозвіл FireAI питають, перш ніж невідомий застосунок встановить своє перше з’єднання, а його локальна перевірка позначає або блокує з’єднання від невідомих бінарних файлів до підозрілих адрес. Це не зупиняє збирання даних; це може зупинити їх доставку і робить спробу видимою замість безшумної.

Загроза друга: плагіни та «безкоштовні» інструменти, що дзвонять додому

Більшість плагінів чесні. Проблема в тому, що ви не маєте простого способу дізнатися, які з них ні, бо плагін працює з тим самим мережевим доступом, що й застосунок, який його запускає. Figma — одна з небагатьох платформ, яка робить це явним: у маніфесті її плагінів є поле networkAccess, а документація для розробників каже, що allowedDomains — обов’язковий список доменів, до яких плагіну дозволено звертатися. Це гарна модель, і водночас нагадування про те, наскільки вона незвична. Скрипт для After Effects, панель для Photoshop, додаток для Blender чи плагін для Logic не мають такої декларації. Якщо він захоче надіслати назви ваших проєктних файлів, ідентифікатор машини або вміст буфера обміну на сервер в іншій країні, ніщо в хост-застосунку вам про це не скаже.

Погляд на рівні мережі — чесна відповідь на цю прогалину. На живій карті світу FireAI кожне з’єднання вашого Mac з’являється на глобусі, заблоковані — червоним, тож плагін, що спілкується з несподіваною країною, впадає в око з першого погляду. Правила для окремих застосунків дозволяють пропустити власні хости оновлень і ліцензування Adobe, забороняючи все інше, до чого намагається дістатися той самий застосунок, а оскільки правила прив’язані до підпису коду застосунку, оновлена версія зберігає ті самі правила. Захист незашифрованих даних додає конкретну перевірку, важливу для креативників: він не дає номерам карток, паролям і ключам API піти через незахищений HTTP — саме такий недбалий транспорт зазвичай використовує нашвидкуруч написана «безкоштовна» утиліта.

Дві межі варто назвати прямо. По-перше, фаєрвол бачить з’єднання, а не наміри: він може показати, що плагін для кольорокорекції щогодини звертається до сервера ліцензування, але лише ви можете вирішити, чи це прийнятно. По-друге, FireAI не аналізує код чи пам’ять плагіна. Якщо ви хочете знати, чи ворожий конкретний файл, це робота для сканера або ізольованої тестової машини, а не для фаєрвола.

Загроза третя: хмарна синхронізація як канал виведення даних

Клієнти синхронізації — кровоносна система студії, і саме тому вони подобаються зловмисникам. MITRE ATT&CK описує техніку Exfiltration to Cloud Storage (T1567.002): замість будувати власний канал, зловмисники відправляють викрадені дані до легітимного хмарного сховища, бо такий трафік виглядає як у всіх. На креативному Mac з одночасно відкритими Dropbox, Google Drive, iCloud Drive, Frame.io і вкладкою WeTransfer кілька сотень мегабайтів, що йдуть через HTTPS на відомий домен сховища, за задумом нічим не примітні.

Це не виправити блокуванням хмарних сховищ; студія просто перестане працювати. Що можна зробити — звузити канал. Вирішіть, який клієнт синхронізації є офіційним каналом для клієнтських матеріалів, і дайте саме цьому застосунку правило, що дозволяє його хости. Потім подивіться, що ще на машині спілкується зі сховищами. Помічник рендерингу, утиліта для шрифтів або інструмент для скріншотів, який під’єднується до домену файлового хостингу, заслуговує на запитання. Правила FireAI для окремих застосунків перетворюють це на свідомий список дозволів, а не на здогад: схвалений клієнт синхронізації дозволений за підписом коду, а будь-який інший застосунок, що намагається дістатися того самого домену, отримує запит замість вільного проходу. Для команди набір правил можна експортувати як звичайний текстовий файл та імпортувати на кожен Mac у студії, щоб машина нового співробітника від початку працювала з тією самою політикою, що й у всіх.

Чого фаєрвол не покриває — і хто покриває

Варто бути точними, бо креативному бізнесу продають чимало «захисту» в пакетах. FireAI — мережевий фаєрвол. Він не шифрує ваші файли, не створює їх резервних копій, не сканує їх і не може розшифрувати нічого, що вже заблокував зразок програми-вимагача. Ці завдання справжні, і на Mac найкращі інструменти для них — ті, що постачає Apple. FileVault шифрує весь диск, щоб загублений або вкрадений MacBook не став загубленим клієнтським архівом; посібник підтримки Apple описує його як засіб, що не дає стороннім розшифрувати або отримати доступ до ваших даних без вашого пароля входу. Time Machine дає версіоновані резервні копії на зовнішній диск або мережевий том, і посібник Apple крок за кроком пояснює налаштування. Тримайте принаймні одну резервну копію, яка не змонтована постійно, щоб те, що працює на Mac, не могло дістатися й до неї.

Gatekeeper — ще один шар, на який варто спиратися, а не з яким боротися. Документація Apple з безпеки платформи пояснює, що він існує, щоб на Mac працювало лише довірене програмне забезпечення, перевіряючи особу розробника та нотаризацію перед відкриттям завантаженого застосунку. Коли інсталятор плагіна просить вас обійти цю перевірку, саме прохання вже є інформацією. Суворіші режими безпеки FireAI, Paranoid і Under attack, додають мережеву версію тієї самої дисципліни, взагалі блокуючи з’єднання непідписаних застосунків.

Короткий чекліст для студії

  • Один обліковий запис на людину для кожного сервісу, де зберігається робота для клієнтів, з менеджером паролів і ввімкненою двофакторною автентифікацією.
  • FileVault на кожному Mac, Time Machine на диск, який не під’єднаний постійно, і перевірене відновлення до того, як воно знадобиться.
  • Жодних зламаних плагінів, ніколи; якщо інструмент просить обійти Gatekeeper, вважайте це відповіддю на питання, чи варто його встановлювати.
  • Фаєрвол на рівні застосунків із запитами при першому з’єднанні, щоб новий плагін чи утиліта мусили запитати, перш ніж говорити з інтернетом.
  • Один офіційний клієнт синхронізації для клієнтських матеріалів, дозволений правилом; усе інше, що звертається до доменів сховищ, переглядається.
  • Експортований файл правил, спільний для всієї студії, щоб кожна робоча станція застосовувала ту саму політику з першого дня.

Нічого героїчного тут немає. Це різниця між студією, яка дізнається про витік із журналу свого фаєрвола, і студією, яка дізнається про нього від клієнта.

Яке місце тут посідають FireAI та HisnLabs

For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела