FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

针对 Mac 的新一波密码窃取型恶意软件

针对 Mac 的新一波密码窃取型恶意软件

多年来,专门为在 macOS 上运行并窃取凭据而编写的恶意软件少到本身就足以成为新闻。从 2023 年起情况变了:一个被广泛称为“信息窃取器”(infostealer)的类别——用 Apple 自己的话说,其全部目的就是窃取数据的恶意软件——变得司空见惯。

这些程序在技术上并不高明——它们不需要零日漏洞。它们通常以付费软件的破解版、虚假的更新提示,或通过恶意搜索广告推广的下载链接出现;一旦被打开,它们只是让用户在一个看起来很正常的系统对话框里输入 Mac 的登录密码——而这往往就够了。

它们究竟拿走了什么

一旦拿到这个密码,这类恶意软件就会复制浏览器保存的密码、自动填充数据、加密货币钱包文件和登录 cookie,把它们打包,然后一次性上传到攻击者控制的服务器——通常在运行后的几秒钟之内。

为什么仅靠 Gatekeeper 挡不住它

Apple 内置的防御——Gatekeeper、公证和 XProtect——旨在拦截已知的恶意软件和未签名代码,而 Apple 也明确表示过,XProtect 基于签名的方式仍可能漏掉新的或经过修改的变种。一个刚刚重新打包的信息窃取器,通过一个足够逼真的虚假下载页面分发,仅仅因为还没有匹配到任何已知签名,就能溜过这第一道防线。

  • 这类恶意软件的目标是窃取信息,而不是破坏你的 Mac——所以往往没有崩溃或卡顿可以察觉。
  • 它几乎总是伪装成你自己正在找的东西:付费软件的“免费”版本、一个编解码器、一个“必需”的更新。
  • 它唯一无法避免的,是把你的数据发往某个地方——安装之后立刻发起的一条出站连接,指向一个该应用没有任何正当理由去联系的服务器。

FireAI 和 HisnLabs 在其中扮演的角色

这样的密码窃取型恶意软件只有一项任务:悄悄把复制到的东西发往别处。可疑下载之后紧接着的那一条出站连接,正是网络层防火墙被设计来捕捉的时刻。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源