Це правда, і її варто сказати прямо: програми-вимагачі, написані для нативної роботи в macOS, трапляються рідко. KeRanger, виявлений у 2016 році, залишається одним із дуже небагатьох задокументованих прикладів повністю робочої програми-вимагача для Mac — і навіть їй, щоб узагалі поширитися, знадобився скомпрометований, легітимно підписаний інсталятор.
Чому «наші Mac у безпеці» — все одно хибний висновок
Ця рідкісність стосується коду вимагачів, написаного спеціально під macOS, — вона нічого не говорить про ризик для невеликої компанії, яка просто користується Mac. За даними звіту про діяльність Cybermalveillance.gouv.fr за 2024 рік, програми-вимагачі залишаються третьою за частотою причиною, з якої французькі компанії будь-якого розміру звертаються по допомогу, і другою — для місцевих державних установ, навіть попри те, що сама кількість випадків упала до мінімуму за чотири роки.
Сучасні програми-вимагачі переважно націлені на спільну інфраструктуру — файлові сервери, папки хмарних сховищ, системи резервного копіювання, — а не на якусь одну операційну систему. Mac із доступом до спільного диска, хмарної папки чи корпоративного VPN — це реальна точка входу й реальна жертва шифрування, навіть якщо сама програма-вимагач не виконає жодного рядка нативного коду для Mac.
Що справді знижує ризик
- Вважайте кожен пристрій із доступом до спільних файлів частиною поверхні атаки — незалежно від операційної системи.
- Зберігайте резервні копії, до яких програма-вимагач на підключеному Mac не зможе дотягнутися й зашифрувати їх, — офлайн або з версіями, а не просто ще одну синхронізовану папку.
- Стежте за тим, чи не почав один пристрій раптово встановлювати незвично багато з’єднань із сервісами зберігання — це часто видно раніше, ніж саму шкоду.
Яке місце тут посідають FireAI та HisnLabs
Фаєрвол не розшифрує захоплений файл, але саме він може помітити, що Mac співробітника раптом встановлює сотні з’єднань із папками хмарного сховища, до яких ніколи раніше не звертався, — часто це найперша видима ознака того, що щось поширюється.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
