Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Наскільки балакучий ваш Mac? Що macOS розповідає про вас, не питаючи

Наскільки балакучий ваш Mac? Що macOS розповідає про вас, не питаючи

Фаєрвол, який стежить лише за встановленими вами застосунками, бачить половину картини. Сама macOS створює постійний потік вихідних з’єднань — перевіряє оновлення, синхронізує iCloud, звіряє підписи застосунків — і один із цих каналів певний час було практично неможливо заблокувати.

Відкриття, пов’язане з trustd

12 листопада 2020 року дослідник безпеки Джеффрі Пол задокументував, що macOS Big Sur надсилає на сервери Apple хеш, який ідентифікує кожен застосунок, що ви відкриваєте, через незашифроване з’єднання — у межах перевірки відкликання сертифіката (OCSP). Кожен запит містив ідентифікатор застосунку, вашу IP-адресу та позначку часу — фактично журнал того, що і коли ви запускаєте, який передається мережею відкритим текстом.

Процес, що виконує ці перевірки, trustd, було внесено до системного списку, який інструменти фільтрування контенту на кшталт Little Snitch не могли ні перехопити, ні заблокувати, тож увімкнення фаєрвола чи VPN нічого не змінювало. Пол наголошував не на тому, що Apple сама читає ці журнали, а на тому, що це міг зробити будь-хто, хто бачить трафік — від вашого провайдера до зловмисника, який прослуховує мережу.

Це не єдиний канал

Перевірки OCSP — лише один приклад ширшої закономірності: «Оновлення ПЗ» за власним розкладом шукає нові версії, iCloud і Handoff тримають відкритими кілька фонових з’єднань між вашими пристроями, а пропозиції Siri та Spotlight можуть звертатися до Apple по результати — і все це ще до того, як ви відкрили бодай один сторонній застосунок.

Що це означає для вас

  • Власний фоновий трафік macOS реальний, задокументований і щонайменше в одному випадку доведено повністю обходив встановлені користувачем фаєрволи.
  • Це радше питання приватності та прозорості, ніж шкідливого ПЗ — трафік належить самій Apple, але ви не мали змоги ні побачити його, ні обрати.
  • Інструмент, який показує з’єднання на рівні мережі, а не лише ті, що декларує застосунок, — єдиний спосіб дізнатися, що насправді залишає ваш Mac.

Яке місце тут посідають FireAI та HisnLabs

Ніщо з цього не робить macOS шкідливою — це просто комп’ютер із власною думкою про те, що має виходити в мережу. Саме тому фаєрвол, який показує кожне з’єднання кожного процесу, важливий, навіть якщо ви ніколи не встановите жодного ризикованого застосунку.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела