Урок 2 з 7 · 8 хв
Трояни й інфостилери: коли ви самі встановлюєте зловмисника
Троян не ламає двері — його запрошують. Дізнайтеся, під якими масками трояни приходять на Mac, що забирають інфостилери і які звички їх зупиняють.
Назва походить із грецького міфу про дерев’яного коня — дарунок, усередині якого вояки проникли за міські ворота. Троянський кінь у комп’ютерах працює так само. NIST описує його як програму, яка нібито має корисну функцію, але має й приховану, потенційно шкідливу, що обходить механізми безпеки, іноді використовуючи законні права людини, яка її запускає. Остання частина — ключова думка. Трояну рідко потрібен хитрий злам, бо ворота йому відчиняєте ви.
Маски, які спрацьовують
Трояни набувають тієї форми, яку люди найохочіше встановлюють, не замислюючись. На Mac знову й знову трапляються ті самі маски:
- Зламані або «безкоштовні» версії дорогих програм: графічні редактори, відеоредактори, офісні пакети, ігри.
- Підробні оновлення: сайт стверджує, що браузер чи плагін треба оновити, інакше відео не запуститься.
- Завантаження-двійники: пошукова реклама відомого застосунку веде на сайт із майже такою самою назвою.
- Підробні застосунки для зустрічей і чатів: «колега» чи «рекрутер» надсилає посилання на встановлення особливого клієнта відеозв’язку.
- Підробні криптогаманці й торгові інструменти — для тих, хто вже має криптовалюту.
- Корисні на вигляд утиліти: «чистильники», конвертери, VPN і «прискорювачі» від невідомих розробників.
MITRE ATT&CK називає загальний прийом маскуванням: шкідливий файл видають за справжній за допомогою назви, значка чи розташування. У поєднанні з правдоподібною причиною для встановлення маскування вистачає, щоб ошукати людей, які решту часу обережні.
Інфостилери: найчастіша мета
Багато троянів на Mac сьогодні — це інфостилери. Запустившись, вони намагаються зібрати все, що можна перетворити на гроші чи доступ: збережені в браузері паролі, сесійні cookie, що тримають вас у системі, вміст в’язки ключів, файли криптогаманців, документи з Робочого столу й теки «Завантаження», відомості про комп’ютер. Украдене пакують і надсилають на сервер зловмисника — часто за лічені хвилини.
Сесійні cookie заслуговують окремої згадки. Якщо злодій скопіює cookie, яка тримає вас у пошті чи соцмережі, він може скористатися цією сесією, не знаючи пароля й не проходячи двофакторну автентифікацію, доки сесія не завершиться або ви не вийдете звідусіль. Тому після зараження однієї зміни паролів недостатньо: треба ще завершити всі сесії.
Що macOS уже робить
Захист Apple націлений саме на такі загрози. Gatekeeper перевіряє, що завантажені з інтернету застосунки підписані ідентифікованим розробником і нотаризовані Apple, тобто перед поширенням перевірені на відомий шкідливий вміст. XProtect розпізнає відомі шкідливі програми й може блокувати чи видаляти їх. Apple також може відкликати сертифікат розробника, коли виявлено зловживання. Ці рівні справжні й ефективні проти відомих загроз. Їхнє слабке місце збігається із сильною стороною трояна: користувач, якого все-таки переконали щось дозволити.
Звички, які зупиняють більшість троянів
- Завантажуйте застосунки з Mac App Store або з сайту самого розробника, набираючи адресу вручну чи відкриваючи її з надійної закладки, а не через пошукову рекламу.
- Ніколи не встановлюйте зламані програми. Це найнадійніший спосіб власноруч установити троян.
- Вважайте пасткою будь-яку сторінку, яка каже, що для перегляду відео потрібне оновлення. Оновлюйте застосунки з самих застосунків або через Системні параметри.
- Обережніше з посиланнями на зустрічі, для яких треба встановити особливий клієнт, про який ви ніколи не чули, — особливо від нових знайомих.
- Читайте попередження macOS. Якщо інсталятор просить їх обійти — зупиніться.
- Користуйтеся менеджером паролів і, де можливо, ключами доступу (passkeys), щоб украдені з браузера паролі коштували менше.
Як побачити, що троян «дзвонить додому»
Інфостилер мусить кудись відправити вкрадене. Це вихідне з’єднання часто стає першою миттю, коли його можна помітити. FireAI питає, перш ніж застосунок уперше під’єднається до мережі, тож щойно встановлена «утиліта», яка одразу намагається зв’язатися з незнайомим сервером, викликає запитання, а не тишу. Ви можете заборонити з’єднання, побачити на мапі світу, куди вона намагалася вийти, і попросити вбудований ШІ, що працює на самому Mac, пояснити це з’єднання. FireAI не сканує файли й не видаляє шкідливі програми; його завдання — показувати й контролювати те, що залишає ваш Mac, а саме від цього інфостилер і залежить.
Якщо ви думаєте, що встановили троян
- Спершу від’єднайтеся від інтернету, щоб дані перестали витікати.
- Видаліть застосунок і перевірте об’єкти входу та фонові об’єкти в Системних параметрах на все незнайоме.
- З іншого, довіреного пристрою змініть паролі найважливіших облікових записів: спершу пошта, потім банк і все, що пов’язане з грошима.
- Завершіть усі сесії в цих облікових записах, щоб украдені cookie стали марними.
- Якщо на Mac була криптовалюта, переведіть кошти в новий гаманець, створений на чистому пристрої.
- Якщо ви не впевнені, що Mac чистий, зверніться до фахівців або відновіть систему з резервної копії, зробленої до зараження.
Головне
- Трояна запрошують усередину: він виглядає корисним, щоб ви встановили його самі.
- Зламані програми, підробні оновлення й завантаження-двійники — найчастіші маски на Mac.
- Інфостилери забирають паролі, сесійні cookie, дані в’язки ключів і гаманці та за хвилини відправляють їх зловмисникові.
- Після зараження змініть паролі з довіреного пристрою й завершіть усі сесії, щоб знешкодити вкрадені cookie.
Перевірте себе
1. Яка визначальна риса трояна?
- Він сам поширюється мережами
- Він виглядає корисним, щоб жертва сама встановила й запустила його — Правильно.
- Він атакує лише сервери
- Він шифрує файли й вимагає викуп
Як і дерев’яного коня, трояна впускає сама жертва, бо він виглядає справжнім або корисним.
2. Чому після зараження інфостилером не завжди досить змінити пароль?
- Після зараження паролі не можна змінити
- Украдені сесійні cookie можуть дозволяти злодієві користуватися вашими сесіями, доки ви не вийдете звідусіль — Правильно.
- Перестає працювати двофакторна автентифікація
- В’язка ключів скидається сама
Скопійована сесійна cookie може тримати злодія в системі; вихід з усіх сесій робить її недійсною.
3. Сайт повідомляє, що треба встановити оновлення, інакше відео не запуститься. Що робити?
- Швидко встановити, щоб відео запрацювало
- Вважати це ймовірною пасткою й оновлювати застосунки лише з самого застосунку чи через Системні параметри — Правильно.
- Спершу вимкнути Gatekeeper
- Ввести пароль від Mac, коли попросять
Підробні запити на оновлення — класична маска трояна. Справжні оновлення надходять із застосунку або від macOS, а не з випадкового сайту.
Застосуйте на практиці з FireAI
Застосуйте цей урок на своєму Mac.
- Правила: застосунок, сайт, домен, IP чи діапазон, назавжди або до перезавантаження — Напишіть правило точне, як одна адреса, або широке, як цілий домен.
- Карта світу — Побачте, куди насправді йдуть ваші дані, а не лише назву хоста, яку довелося б шукати самостійно.
- Списки загроз (за бажанням) — Звіряйте свій трафік із публічними даними про загрози, нічого нікуди не надсилаючи.
- Дослідіть з’єднання — Вирішуйте, маючи факти перед собою, а не розпливчасте попередження.
- Режими безпеки: Дім, Кав’ярня, Параноїк, Під атакою — Підлаштуйте суворість FireAI під те, де насправді перебуває ваш Mac, одним дотиком.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Джерела
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Застосуйте це на своєму Mac
Усі функції безкоштовно на 17 днів, без банківської картки.