Урок 1 з 7 · 8 хв
Що таке шкідливе ПЗ і як воно потрапляє на комп’ютер
Шкідливі програми поділяються на кілька родин, які різняться тим, чого прагнуть і як поширюються. Розуміючи різницю, ви знаєте, куди дивитися і що захищати.
Шкідливе ПЗ (англійською malware, від malicious software) — це будь-яка програма, написана, щоб зробити те, на що її жертва не погоджувалася. Національний інститут стандартів і технологій США (NIST) визначає його як програмне забезпечення або прошивку, призначені для виконання несанкціонованого процесу, який зашкодить конфіденційності, цілісності чи доступності системи. Це визначення корисне тим, що описує шкоду, а не техніку. Програма, яка краде ваші паролі, програма, яка блокує ваші файли, і програма, яка тихо перетворює ваш комп’ютер на частину чужої мережі, — усе це шкідливе ПЗ, хоча всередині вони зовсім не схожі.
Основні родини — за тим, чого вони прагнуть
Фахівці з безпеки поділяють шкідливе ПЗ на родини за тим, як воно поширюється і чого домагається. Назви перетинаються, і реальна шкідлива програма часто поєднує кілька з них, але цей словник допомагає тверезіше читати новини й поради.
| Родина | Що робить | Чого зазвичай прагне |
|---|---|---|
| Вірус | Прикріплюється до інших файлів чи програм і поширюється, коли їх передають або запускають | Поширитися; історично — часто просто вандалізм |
| Черв’як | Сам поширюється мережею, без жодних дій жертви | Дістатися до якомога більшої кількості машин |
| Троян | Видає себе за щось корисне, щоб ви встановили його самі | Плацдарм на вашому комп’ютері |
| Інфостилер | Збирає паролі, cookie браузера, криптогаманці й файли, а потім відправляє їх назовні | Ваші облікові записи й гроші |
| Програма-вимагач | Шифрує або краде ваші файли й вимагає оплату | Викуп |
| Шпигунське й сталкерське ПЗ | Стежить за тим, що ви робите: повідомлення, розташування, екран, мікрофон | Інформацію про вас |
| Рекламне ПЗ | Засипає вас рекламою або перехоплює пошук у браузері | Рекламні гроші |
| Руткіт | Ховає себе та інші шкідливі програми глибоко в системі | Лишатися невидимим і закріпитися |
| Клієнт ботнету | Підключає вашу машину до мережі, якою дистанційно керує хтось інший | Ресурси вашого комп’ютера й ваше інтернет-з’єднання |
Як воно насправді потрапляє всередину
У фільмах зловмисники шалено стукають по клавіатурі, проламуючи захист. Реальні зараження зазвичай значно буденніші. База знань MITRE ATT&CK, яка збирає техніки з реальних атак, виділяє «виконання користувачем» в окрему техніку: мета зловмисника — змусити вас щось відкрити чи запустити. Більшість заражень домашніх комп’ютерів починається саме так: людина ухвалює рішення, яке тієї миті здавалося розумним.
- Завантаження не звідти: зламана версія платної програми, «безкоштовний» конвертер, підробний відеоплеєр, який нібито потрібен стрімінговому сайту.
- Підробне оновлення: спливне вікно на сайті, яке стверджує, що ваш браузер чи Flash застарів (Flash зняли з підтримки багато років тому — вже одне це робить повідомлення брехнею).
- Вкладення чи посилання в листі або повідомленні, що вдають лист від служби доставки, банку, колеги чи державного органу.
- Пошукова реклама популярного застосунку, що веде на сайт-двійник зі зміненим інсталятором.
- Знімний носій: флешка, залишена на парковці, або диск колеги, заражений на іншому комп’ютері.
- Незакрита вразливість: вада в програмі, якою ви вже користуєтеся, що дає змогу проникнути без жодних ваших дій. Для домашніх користувачів це рідше, але саме тому важливі оновлення.
Чому Mac теж стає мішенню
Думка, що Mac не заражається вірусами, ніколи не була цілком правдивою, і щороку вона все далі від істини. Коли Mac стали звичними в офісах, серед авторів контенту й у власників криптовалюти, злочинці пішли за грошима. Apple сама документує кілька рівнів захисту саме тому, що загроза реальна: Gatekeeper перевіряє, що завантажені застосунки створені ідентифікованими розробниками й пройшли нотаризацію, XProtect шукає відомі шкідливі програми, а захист під час виконання обмежує те, що можуть робити застосунки. Ці рівні добре працюють проти відомих загроз і недбалих зловмисників. Вони значно слабші проти найпоширенішого трюку — переконати користувача їх обійти: багато заражень Mac починається з інструкції натиснути правою кнопкою, вибрати «Відкрити» або ввести пароль, щоб «дозволити» інсталятор.
Що потрібно шкідливій програмі, коли вона вже всередині
Після встановлення більшості шкідливих програм потрібні три речі. Їй треба лишитися: щоб пережити перезавантаження, вона зазвичай реєструється для автоматичного запуску, наприклад як об’єкт входу чи фоновий агент запуску. Їй потрібні дозволи: доступ до ваших файлів, в’язки ключів, екрана чи камери. І майже завжди їй треба виходити в інтернет: отримувати команди, завантажувати додаткові компоненти чи відправляти вкрадені дані. Остання потреба — шанс для захисту, бо мережеве з’єднання можна побачити й контролювати, навіть якщо ви не розумієте, що програма робить на диску.
Саме тут стає в пригоді міжмережевий екран для застосунків, як-от FireAI. FireAI — не антивірус і не видаляє шкідливі програми, але він питає, перш ніж невідомий застосунок уперше під’єднається до мережі, показує кожне з’єднання на мапі світу й може заблокувати застосунок або адресу призначення. Нова програма, яка раптом намагається зв’язатися із сервером, про який ви ніколи не чули, — саме той момент, коли варто зупинитися й придивитися.
Ознаки того, що щось не так
- Застосунок, об’єкт входу чи розширення браузера, яких ви не пам’ятаєте, щоб встановлювали.
- Пошукова система чи домашня сторінка браузера змінилися самі собою.
- Несподівані запити пароля, особливо одразу після встановлення чогось.
- Вентилятори шумлять, а батарея сідає, хоча комп’ютер ніби простоює.
- В облікових записах видно входи з місць, де ви ніколи не були, або друзі отримують повідомлення, яких ви не надсилали.
- Незнайомий застосунок знову й знову під’єднується до інтернету.
Жодна з цих ознак сама по собі не доводить зараження, і в деяких є безневинні пояснення. Вважайте їх приводом придивитися: перевірте об’єкти входу в Системних параметрах, перегляньте нещодавно встановлені застосунки, запустіть перевірений сканер, якщо хвилюєтеся, і змініть паролі з довіреного пристрою, якщо думаєте, що облікові дані могли витекти.
Головне
- Шкідливе ПЗ визначається шкодою, яку воно завдає, а не однією технікою: віруси, черв’яки, трояни, інфостилери, вимагачі, шпигунські програми й руткіти — усе це шкідливе ПЗ.
- Більшість заражень домашніх комп’ютерів починається з того, що людина запускає щось, що виглядало справжнім.
- Mac теж стає мішенню; багато заражень Mac починається з того, що користувача переконують обійти попередження macOS.
- Майже будь-якій шкідливій програмі треба виходити в інтернет, тому мережеві з’єднання — місце, де її можна помітити.
Перевірте себе
1. Що робить програму шкідливою згідно з визначенням NIST?
- Вона написана незвичною мовою програмування
- Вона виконує несанкціонований процес, що шкодить конфіденційності, цілісності чи доступності системи — Правильно.
- Її завантажено не з магазину застосунків
- Вона використовує багато пам’яті
Шкідливе ПЗ визначається тим, що воно робить без дозволу, і шкодою, якої завдає, а не тим, звідки воно взялося чи як написане.
2. З чого починається більшість заражень домашніх комп’ютерів?
- Зловмисник проникає через Wi-Fi без жодних дій користувача
- Людина запускає щось, що виглядало справжнім, як-от підробне оновлення чи зламаний застосунок — Правильно.
- Через камеру комп’ютера
- Через самостійне оновлення операційної системи
MITRE ATT&CK виділяє виконання користувачем в окрему техніку; переконати жертву запустити файл — найпоширеніший спосіб проникнути.
3. До інсталятора додано інструкцію, як натиснути правою кнопкою й обійти попередження безпеки macOS. Що це зазвичай означає?
- Застосунок особливо надійний
- Попередження, найімовірніше, має рацію, і до інсталятора варто поставитися з підозрою — Правильно.
- macOS зламана і її треба перевстановити
- Розробник платить Apple за додаткові перевірки
Справжні нотаризовані застосунки відкриваються без таких обхідних шляхів. Інструкції з обходу попередження — типова риса шкідливих інсталяторів.
Застосуйте на практиці з FireAI
Застосуйте цей урок на своєму Mac.
- Правила: застосунок, сайт, домен, IP чи діапазон, назавжди або до перезавантаження — Напишіть правило точне, як одна адреса, або широке, як цілий домен.
- Карта світу — Побачте, куди насправді йдуть ваші дані, а не лише назву хоста, яку довелося б шукати самостійно.
- Списки загроз (за бажанням) — Звіряйте свій трафік із публічними даними про загрози, нічого нікуди не надсилаючи.
- Дослідіть з’єднання — Вирішуйте, маючи факти перед собою, а не розпливчасте попередження.
- Режими безпеки: Дім, Кав’ярня, Параноїк, Під атакою — Підлаштуйте суворість FireAI під те, де насправді перебуває ваш Mac, одним дотиком.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Джерела
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Застосуйте це на своєму Mac
Усі функції безкоштовно на 17 днів, без банківської картки.