Перейти до вмісту
← Шкідливі програми й прихований інтернет

Урок 1 з 7 · 8 хв

Що таке шкідливе ПЗ і як воно потрапляє на комп’ютер

Шкідливі програми поділяються на кілька родин, які різняться тим, чого прагнуть і як поширюються. Розуміючи різницю, ви знаєте, куди дивитися і що захищати.

Шкідливе ПЗ (англійською malware, від malicious software) — це будь-яка програма, написана, щоб зробити те, на що її жертва не погоджувалася. Національний інститут стандартів і технологій США (NIST) визначає його як програмне забезпечення або прошивку, призначені для виконання несанкціонованого процесу, який зашкодить конфіденційності, цілісності чи доступності системи. Це визначення корисне тим, що описує шкоду, а не техніку. Програма, яка краде ваші паролі, програма, яка блокує ваші файли, і програма, яка тихо перетворює ваш комп’ютер на частину чужої мережі, — усе це шкідливе ПЗ, хоча всередині вони зовсім не схожі.

Основні родини — за тим, чого вони прагнуть

Фахівці з безпеки поділяють шкідливе ПЗ на родини за тим, як воно поширюється і чого домагається. Назви перетинаються, і реальна шкідлива програма часто поєднує кілька з них, але цей словник допомагає тверезіше читати новини й поради.

РодинаЩо робитьЧого зазвичай прагне
ВірусПрикріплюється до інших файлів чи програм і поширюється, коли їх передають або запускаютьПоширитися; історично — часто просто вандалізм
Черв’якСам поширюється мережею, без жодних дій жертвиДістатися до якомога більшої кількості машин
ТроянВидає себе за щось корисне, щоб ви встановили його саміПлацдарм на вашому комп’ютері
ІнфостилерЗбирає паролі, cookie браузера, криптогаманці й файли, а потім відправляє їх назовніВаші облікові записи й гроші
Програма-вимагачШифрує або краде ваші файли й вимагає оплатуВикуп
Шпигунське й сталкерське ПЗСтежить за тим, що ви робите: повідомлення, розташування, екран, мікрофонІнформацію про вас
Рекламне ПЗЗасипає вас рекламою або перехоплює пошук у браузеріРекламні гроші
РуткітХоває себе та інші шкідливі програми глибоко в системіЛишатися невидимим і закріпитися
Клієнт ботнетуПідключає вашу машину до мережі, якою дистанційно керує хтось іншийРесурси вашого комп’ютера й ваше інтернет-з’єднання

Як воно насправді потрапляє всередину

У фільмах зловмисники шалено стукають по клавіатурі, проламуючи захист. Реальні зараження зазвичай значно буденніші. База знань MITRE ATT&CK, яка збирає техніки з реальних атак, виділяє «виконання користувачем» в окрему техніку: мета зловмисника — змусити вас щось відкрити чи запустити. Більшість заражень домашніх комп’ютерів починається саме так: людина ухвалює рішення, яке тієї миті здавалося розумним.

  • Завантаження не звідти: зламана версія платної програми, «безкоштовний» конвертер, підробний відеоплеєр, який нібито потрібен стрімінговому сайту.
  • Підробне оновлення: спливне вікно на сайті, яке стверджує, що ваш браузер чи Flash застарів (Flash зняли з підтримки багато років тому — вже одне це робить повідомлення брехнею).
  • Вкладення чи посилання в листі або повідомленні, що вдають лист від служби доставки, банку, колеги чи державного органу.
  • Пошукова реклама популярного застосунку, що веде на сайт-двійник зі зміненим інсталятором.
  • Знімний носій: флешка, залишена на парковці, або диск колеги, заражений на іншому комп’ютері.
  • Незакрита вразливість: вада в програмі, якою ви вже користуєтеся, що дає змогу проникнути без жодних ваших дій. Для домашніх користувачів це рідше, але саме тому важливі оновлення.

Чому Mac теж стає мішенню

Думка, що Mac не заражається вірусами, ніколи не була цілком правдивою, і щороку вона все далі від істини. Коли Mac стали звичними в офісах, серед авторів контенту й у власників криптовалюти, злочинці пішли за грошима. Apple сама документує кілька рівнів захисту саме тому, що загроза реальна: Gatekeeper перевіряє, що завантажені застосунки створені ідентифікованими розробниками й пройшли нотаризацію, XProtect шукає відомі шкідливі програми, а захист під час виконання обмежує те, що можуть робити застосунки. Ці рівні добре працюють проти відомих загроз і недбалих зловмисників. Вони значно слабші проти найпоширенішого трюку — переконати користувача їх обійти: багато заражень Mac починається з інструкції натиснути правою кнопкою, вибрати «Відкрити» або ввести пароль, щоб «дозволити» інсталятор.

Що потрібно шкідливій програмі, коли вона вже всередині

Після встановлення більшості шкідливих програм потрібні три речі. Їй треба лишитися: щоб пережити перезавантаження, вона зазвичай реєструється для автоматичного запуску, наприклад як об’єкт входу чи фоновий агент запуску. Їй потрібні дозволи: доступ до ваших файлів, в’язки ключів, екрана чи камери. І майже завжди їй треба виходити в інтернет: отримувати команди, завантажувати додаткові компоненти чи відправляти вкрадені дані. Остання потреба — шанс для захисту, бо мережеве з’єднання можна побачити й контролювати, навіть якщо ви не розумієте, що програма робить на диску.

Саме тут стає в пригоді міжмережевий екран для застосунків, як-от FireAI. FireAI — не антивірус і не видаляє шкідливі програми, але він питає, перш ніж невідомий застосунок уперше під’єднається до мережі, показує кожне з’єднання на мапі світу й може заблокувати застосунок або адресу призначення. Нова програма, яка раптом намагається зв’язатися із сервером, про який ви ніколи не чули, — саме той момент, коли варто зупинитися й придивитися.

Ознаки того, що щось не так

  • Застосунок, об’єкт входу чи розширення браузера, яких ви не пам’ятаєте, щоб встановлювали.
  • Пошукова система чи домашня сторінка браузера змінилися самі собою.
  • Несподівані запити пароля, особливо одразу після встановлення чогось.
  • Вентилятори шумлять, а батарея сідає, хоча комп’ютер ніби простоює.
  • В облікових записах видно входи з місць, де ви ніколи не були, або друзі отримують повідомлення, яких ви не надсилали.
  • Незнайомий застосунок знову й знову під’єднується до інтернету.

Жодна з цих ознак сама по собі не доводить зараження, і в деяких є безневинні пояснення. Вважайте їх приводом придивитися: перевірте об’єкти входу в Системних параметрах, перегляньте нещодавно встановлені застосунки, запустіть перевірений сканер, якщо хвилюєтеся, і змініть паролі з довіреного пристрою, якщо думаєте, що облікові дані могли витекти.

Головне

  • Шкідливе ПЗ визначається шкодою, яку воно завдає, а не однією технікою: віруси, черв’яки, трояни, інфостилери, вимагачі, шпигунські програми й руткіти — усе це шкідливе ПЗ.
  • Більшість заражень домашніх комп’ютерів починається з того, що людина запускає щось, що виглядало справжнім.
  • Mac теж стає мішенню; багато заражень Mac починається з того, що користувача переконують обійти попередження macOS.
  • Майже будь-якій шкідливій програмі треба виходити в інтернет, тому мережеві з’єднання — місце, де її можна помітити.

Перевірте себе

  1. 1. Що робить програму шкідливою згідно з визначенням NIST?

    • Вона написана незвичною мовою програмування
    • Вона виконує несанкціонований процес, що шкодить конфіденційності, цілісності чи доступності системи — Правильно.
    • Її завантажено не з магазину застосунків
    • Вона використовує багато пам’яті

    Шкідливе ПЗ визначається тим, що воно робить без дозволу, і шкодою, якої завдає, а не тим, звідки воно взялося чи як написане.

  2. 2. З чого починається більшість заражень домашніх комп’ютерів?

    • Зловмисник проникає через Wi-Fi без жодних дій користувача
    • Людина запускає щось, що виглядало справжнім, як-от підробне оновлення чи зламаний застосунок — Правильно.
    • Через камеру комп’ютера
    • Через самостійне оновлення операційної системи

    MITRE ATT&CK виділяє виконання користувачем в окрему техніку; переконати жертву запустити файл — найпоширеніший спосіб проникнути.

  3. 3. До інсталятора додано інструкцію, як натиснути правою кнопкою й обійти попередження безпеки macOS. Що це зазвичай означає?

    • Застосунок особливо надійний
    • Попередження, найімовірніше, має рацію, і до інсталятора варто поставитися з підозрою — Правильно.
    • macOS зламана і її треба перевстановити
    • Розробник платить Apple за додаткові перевірки

    Справжні нотаризовані застосунки відкриваються без таких обхідних шляхів. Інструкції з обходу попередження — типова риса шкідливих інсталяторів.

Застосуйте на практиці з FireAI

Застосуйте цей урок на своєму Mac.

Джерела

Застосуйте це на своєму Mac

Усі функції безкоштовно на 17 днів, без банківської картки.

Завантажити для Mac Документація