Маркетинг самої Apple роками допомагав будувати цей міф, і він завжди був хибним. На macOS менше шкідливого ПЗ, ніж на Windows, бо вона має меншу й закритішу частку серед настільних систем — а не тому, що вона невразлива. Два задокументовані випадки показують, наскільки реальними й наскільки тихими можуть бути зараження Mac.
KeRanger: перший робочий шифрувальник для Mac
4 березня 2016 року дослідники з Palo Alto Networks виявили KeRanger — шкідливий код, захований в офіційному інсталяторі Transmission, популярного BitTorrent-клієнта, після того як зловмисники скомпрометували власний сервер завантажень застосунку.
Інсталятор мав легітимний підпис розробника Apple, що дозволило йому безперешкодно пройти Gatekeeper — контрольну точку, за допомогою якої macOS вирішує, чи безпечно відкривати застосунок. Запустившись, він вичекав три дні, потім зашифрував файли жертви й зажадав один біткоїн — близько 400 доларів на той час — за їх розблокування. Понад 7 000 користувачів Mac установили заражений застосунок, перш ніж його спіймали.
Silver Sparrow: шкідливе ПЗ під чип, який Apple щойно випустила
У лютому 2021 року команда виявлення загроз Red Canary знайшла новий кластер шкідливого ПЗ, який назвала Silver Sparrow. Malwarebytes нарахувала його на 29 139 пристроях Mac у 153 країнах — найбільше у США, Великій Британії, Канаді, Франції та Німеччині.
Що зробило його примітним: одна з версій містила бінарний файл, скомпільований для нативної роботи на новітньому чипі Apple M1 — у той час, коли майже жодне шкідливе ПЗ не націлювалося на Apple Silicon. Дослідники спостерігали за ним понад тиждень і жодного разу не бачили, щоб він доставив фінальне корисне навантаження: він просто сидів, регулярно виходив на зв’язок і був готовий установити все, що його оператори оберуть далі.
Що це означає для вас
- На Mac працює справжнє шкідливе ПЗ, зокрема шифрувальники й загрози, створені під найновіші чипи Apple, — це не гіпотеза.
- Обидва описані випадки проникли через довірений, підписаний інсталятор і скомпрометоване завантаження — а не через явно підозрілий сайт.
- Спляча загроза на кшталт Silver Sparrow, поки чекає, не робить нічого підозрілого для сигнатурного сканера; видає її лише мережева поведінка — вихід на зв’язок за розкладом.
Яке місце тут посідають FireAI та HisnLabs
Річ не в тому, що Mac небезпечний, — а в тому, що «це Mac, він не може заразитися» і є та сама установка, яка дозволяє чомусь на кшталт Silver Sparrow чи KeRanger сидіти непоміченим; фаєрвол, який показує вам кожне вихідне з’єднання, ловить те, що пропустив сигнатурний сканер.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
