Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Так, Mac заражаються: коротка документована історія справжнього шкідливого ПЗ для Mac

Так, Mac заражаються: коротка документована історія справжнього шкідливого ПЗ для Mac

Маркетинг самої Apple роками допомагав будувати цей міф, і він завжди був хибним. На macOS менше шкідливого ПЗ, ніж на Windows, бо вона має меншу й закритішу частку серед настільних систем — а не тому, що вона невразлива. Два задокументовані випадки показують, наскільки реальними й наскільки тихими можуть бути зараження Mac.

KeRanger: перший робочий шифрувальник для Mac

4 березня 2016 року дослідники з Palo Alto Networks виявили KeRanger — шкідливий код, захований в офіційному інсталяторі Transmission, популярного BitTorrent-клієнта, після того як зловмисники скомпрометували власний сервер завантажень застосунку.

Інсталятор мав легітимний підпис розробника Apple, що дозволило йому безперешкодно пройти Gatekeeper — контрольну точку, за допомогою якої macOS вирішує, чи безпечно відкривати застосунок. Запустившись, він вичекав три дні, потім зашифрував файли жертви й зажадав один біткоїн — близько 400 доларів на той час — за їх розблокування. Понад 7 000 користувачів Mac установили заражений застосунок, перш ніж його спіймали.

Silver Sparrow: шкідливе ПЗ під чип, який Apple щойно випустила

У лютому 2021 року команда виявлення загроз Red Canary знайшла новий кластер шкідливого ПЗ, який назвала Silver Sparrow. Malwarebytes нарахувала його на 29 139 пристроях Mac у 153 країнах — найбільше у США, Великій Британії, Канаді, Франції та Німеччині.

Що зробило його примітним: одна з версій містила бінарний файл, скомпільований для нативної роботи на новітньому чипі Apple M1 — у той час, коли майже жодне шкідливе ПЗ не націлювалося на Apple Silicon. Дослідники спостерігали за ним понад тиждень і жодного разу не бачили, щоб він доставив фінальне корисне навантаження: він просто сидів, регулярно виходив на зв’язок і був готовий установити все, що його оператори оберуть далі.

Що це означає для вас

  • На Mac працює справжнє шкідливе ПЗ, зокрема шифрувальники й загрози, створені під найновіші чипи Apple, — це не гіпотеза.
  • Обидва описані випадки проникли через довірений, підписаний інсталятор і скомпрометоване завантаження — а не через явно підозрілий сайт.
  • Спляча загроза на кшталт Silver Sparrow, поки чекає, не робить нічого підозрілого для сигнатурного сканера; видає її лише мережева поведінка — вихід на зв’язок за розкладом.

Яке місце тут посідають FireAI та HisnLabs

Річ не в тому, що Mac небезпечний, — а в тому, що «це Mac, він не може заразитися» і є та сама установка, яка дозволяє чомусь на кшталт Silver Sparrow чи KeRanger сидіти непоміченим; фаєрвол, який показує вам кожне вихідне з’єднання, ловить те, що пропустив сигнатурний сканер.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела