«Шпигунське ПЗ» на Mac охоплює три доволі різні речі, і правильна відповідь на кожну з них інша. Змішування їх докупи — саме те, через що люди купують не той інструмент або, гірше, роблять крок, який наражає їх на більшу небезпеку. У цій статті ми розділяємо ці три категорії, перелічуємо ознаки, на які справді варто звертати увагу, вказуємо шляхи видалення, які рекомендують авторитетні джерела, а потім кажемо, де місце фаєрвола з правилами для кожного застосунку, як-от FireAI, і — так само чітко — де його немає. FireAI не виявляє шпигунське ПЗ на диску і не видаляє його.
Три види шпигунського ПЗ
Сталкерське ПЗ (stalkerware) — це комерційні програми, які встановлює той, хто має або мав доступ до вашого Mac і вашого пароля: партнер, член родини, роботодавець. Coalition Against Stalkerware, заснована 2019 року організаціями з протидії домашньому насильству та компаніями з безпеки, визначає його як інструменти, що «дають змогу комусь таємно шпигувати за приватним життям іншої людини», працюючи приховано й без згоди постраждалої особи. Його часто продають під виглядом батьківського контролю або моніторингу працівників, і воно звітує тому, хто його встановив.
Інфостілери — повна протилежність: автоматизовані, безособові та швидкі. Вони приходять як зламаний застосунок, фальшиве оновлення або завантаження, просунуте через пошукову рекламу, переконливим діалогом просять ваш пароль для входу, копіюють паролі браузера, cookie й файли гаманців, вивантажують усе одним пакетом і часто видаляють самі себе. Немає тривалого стеження, яке можна було б помітити; шкода завдається за секунди.
Найманське шпигунське ПЗ — найрідкісніше й найпотужніше. Сторінка Apple про сповіщення про загрози описує ці атаки як «винятково добре фінансовані» та «набагато складніші за звичайну кіберзлочинну діяльність», історично пов’язані з державними акторами й компаніями на кшталт NSO Group, чий інструмент Pegasus детально задокументувала Citizen Lab, і націлені на журналістів, активістів, політиків і дипломатів. Apple прямо заявляє, що «переважна більшість користувачів ніколи не стане ціллю».
Ознаки, які справді щось означають
Більшість списків «ознак зараження Mac» набиті симптомами (повільність, нагрівання, гаряча батарея), які описують майже кожен Mac із відкритим браузером. Сучасне шпигунське ПЗ створено, щоб бути тихим, і корисні ознаки радше структурні, ніж пов’язані з продуктивністю:
- Дозволи, яких ви не надавали. Відкрийте Системні параметри, Конфіденційність і безпека, і прочитайте списки Універсальний доступ, Моніторинг вводу, Запис екрана й системного звуку, Повний доступ до диска та Мікрофон, які Apple описує на сторінці Зміна параметрів конфіденційності та безпеки на Mac. Сталкерському ПЗ вони потрібні, щоб реєструвати клавіші й захоплювати екран, і незнайома назва в цих списках — найконкретніша ознака з усіх можливих.
- Елементи, які запускаються самі. У розділі Загальні, Об’єкти входу та розширення Apple перелічує застосунки, які відкриваються під час входу, і застосунки, яким дозволено працювати у фоні. Усе, чого ви не додавали, належить до вашого списку запитань.
- Профілі конфігурації або керування пристроєм, до яких ви не долучалися, видимі в розділі Конфіденційність і безпека, Профілі.
- Розширення браузера, яких ви не встановлювали, і змінена пошукова система за замовчуванням.
- Сповіщення про загрозу від Apple, надіслане електронною поштою на адресу вашого облікового запису Apple і показане банером на account.apple.com після входу. Apple каже, що це сповіщення високої достовірності; вона також попереджає, що ніколи не просить у них відкрити посилання чи щось установити.
- Вихідні з’єднання від процесу, про який ви ніколи не чули, особливо під час входу або за фіксованим розкладом. Саме тут мережевий монітор виправдовує своє місце, і це та ознака, яку інші п’ять показати не можуть.
Ще одне застереження щодо ознак: відсутність доказів — не доказ відсутності. Mac із чистими списками дозволів і без невідомих об’єктів входу все одно міг постраждати від інфостілера, який завершив роботу й видалив себе кілька тижнів тому, — саме тому менеджер паролів, унікальні паролі й двофакторна автентифікація в кожному обліковому записі важать більше за будь-яку перевірку постфактум. Якщо ви знайшли будь-яку з ознак вище, змініть паролі з іншого пристрою, перш ніж робити щось іще на підозрілому Mac.
Що надає Apple
Два механізми Apple стосуються цього безпосередньо. Режим блокування, доступний на macOS Ventura і новіших, — це свідомий обмін зручності на меншу поверхню атаки: блокується більшість типів вкладень у Повідомленнях, вимикаються складні вебтехнології, відхиляються дзвінки FaceTime від людей, яким ви нещодавно не телефонували, дротові аксесуари вимагають розблокованого Mac, а профілі конфігурації не можна встановити. Apple описує його як призначений для людей, які стикаються з «надзвичайно рідкісними й високотехнологічними» атаками, і коли Citizen Lab у 2023 році повідомила про ланцюжок експлойтів BLASTPASS, і вона, і Apple заявили, що, на їхню думку, режим блокування зупинив саме цю атаку.
Другий — XProtect, який посібник Apple з безпеки платформи описує як засіб виявлення й видалення відомих родин ворожого ПЗ під час їх запуску або з надходженням нових сигнатур. Це тихо покриває інфостілери та продукти сталкерського ПЗ, які Apple уже каталогізувала, і саме тому регулярне оновлення macOS — перший і найдешевший крок профілактики. Воно не покриває продукт, для якого Apple ще не додала правило.
Як перевірити і що видаляє
Для першого, безкоштовного погляду на те, що налаштовано на постійний запуск, KnockKnock від некомерційної Objective-See Foundation перелічує launch agents і daemons, об’єкти входу, розширення браузера, завдання cron та інші місця закріплення, показує статус підпису коду кожного елемента і може перевірити їх через VirusTotal. Він відповідає на запитання «хто тут є?», а не видаляє щось, — і для випадку сталкерського ПЗ це часто саме те, що вам потрібно, перш ніж вирішувати, що робити.
Для видалення відомих родин шпигунського ПЗ та інфостілерів Malwarebytes for Mac пропонує безкоштовний сканер, який компанія описує як інструмент очищення для заражень, що вже сталися. Для всього, що ви не можете ідентифікувати чи очистити, правильний перший дзвінок — до підтримки Apple, а останній засіб, який документує Apple, — чисте перевстановлення macOS із розділу відновлення після резервного копіювання файлів, з подальшим відновленням із цієї копії лише документів, а не застосунків.
Два випадки потребують іншого порядку дій. Якщо ви підозрюєте сталкерське ПЗ, установлене близькою людиною, Coalition Against Stalkerware і організації з протидії домашньому насильству радять подумати про безпеку перед видаленням: видалення програми сповіщає того, хто її встановив, а докази на машині можуть мати значення пізніше. Якщо ви отримали сповіщення Apple про загрозу, власна порада Apple — увімкнути режим блокування, оновити кожен пристрій і звернутися до Access Now Digital Security Helpline, безкоштовної цілодобової служби для людей у зоні ризику. Найманське шпигунське ПЗ — робота для фахівців із криміналістики, а не для сканера.
Як не впустити
Профілактика — це здебільшого короткий список звичок, які підтримує власна документація Apple. Установлюйте оновлення того ж дня, коли вони виходять. Не обходьте Gatekeeper, щоб запустити застосунок від невідомого розробника; сторінка підтримки Apple про цей діалог називає це найпоширенішим способом зараження Mac. Ніколи не вводьте пароль для входу в діалог, який показав щойно завантажений застосунок. Використовуйте окремий стандартний (не адміністраторський) обліковий запис для щоденної роботи. Переглядайте списки дозволів у розділі Конфіденційність і безпека кожні кілька місяців і прибирайте те, чим не користуєтеся. Якщо ваша робота наражає вас на ризик, увімкніть режим блокування і змиріться з незручностями.
Крок, якого ніщо з цього не покриває, — мережа. Кожен вид шпигунського ПЗ, від найдешевшого сталкерського продукту до Pegasus, мусить комусь звітувати, і робить це через вихідне з’єднання від процесу на вашому Mac. Фаєрвол із правилами для кожного застосунку ставить цей крок перед вами. У FireAI застосунок, який ніколи раніше не з’єднувався, отримує запит на дозвіл із поясненням локальної моделі, тож інструмент стеження, встановлений за вашої відсутності, не зможе вперше тихо вийти на зв’язок. Його стрічки розвідки загроз (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL і актуальні вихідні вузли Tor) відхиляють відомі ворожі призначення локально, без виходу вашого трафіку з Mac. Режим «Paranoid» за замовчуванням блокує непідписані застосунки, телеметрію та трекери, а мапа в реальному часі показує, куди йде кожне з’єднання, — це швидкий спосіб помітити незнайомий процес, що говорить із незнайомою країною. Захист незашифрованих даних зупиняє номер картки, пароль або ключ API, що виходять через відкритий HTTP, — саме так деяке дешевше сталкерське ПЗ досі звітує.
Обмеження заслуговують на таку ж чіткість. FireAI не сканує файли, не виявляє шпигунське ПЗ на диску й нічого не видаляє. Шпигунське ПЗ, яке ховається всередині вже дозволеного застосунку або надсилає зашифрований трафік до призначення з чистою репутацією, не відрізняється від звичайного трафіку. Найманське шпигунське ПЗ, яке працює всередині системного процесу, успадковує дозволи цього процесу. Фаєрвол дає вам видимість того єдиного кроку, який шпигунське ПЗ не може пропустити; видалення — робота названих вище інструментів і людей, а профілактика починається зі звичок щодо облікових записів, оновлень і дозволів, які не коштують нічого.
Яке місце тут посідають FireAI та HisnLabs
FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
