FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

是的,Mac 也会中招:一部有据可查的真实 Mac 恶意软件简史

是的,Mac 也会中招:一部有据可查的真实 Mac 恶意软件简史

Apple 自己的市场宣传多年来助长了这个迷思,而它从来都是错的。macOS 遭遇的恶意软件比 Windows 少,是因为它在桌面市场的份额更小、也更封闭——而不是因为它免疫。两个有据可查的案例恰恰说明,Mac 感染可以有多真实、又有多安静。

KeRanger:第一个真正可用的 Mac 勒索软件

2016 年 3 月 4 日,Palo Alto Networks 的研究人员发现了 KeRanger:攻击者攻陷了热门 BitTorrent 客户端 Transmission 自己的下载服务器后,把恶意代码藏进了它的官方安装包。

这个安装包带有合法的 Apple 开发者签名,因此径直绕过了 Gatekeeper——macOS 用来判断一个应用是否可以安全打开的关卡。运行之后,它先潜伏了三天,然后加密受害者的文件,并索要一枚比特币(当时约合 400 美元)来解锁。在被发现之前,已有超过 7,000 名 Mac 用户安装了这个被感染的应用。

Silver Sparrow:为 Apple 刚刚发布的芯片量身打造的恶意软件

2021 年 2 月,Red Canary 的检测团队发现了一个新的恶意软件家族,并将其命名为 Silver Sparrow。Malwarebytes 在 153 个国家和地区的 29,139 台 Mac 终端上统计到了它——以美国、英国、加拿大、法国和德国最多。

它引人注目之处在于:其中一个版本包含了一个为 Apple 全新 M1 芯片原生编译的二进制文件,而当时几乎没有任何恶意软件针对 Apple Silicon。研究人员观察了它一周多,从未见它投递最终载荷——它只是静静待着,定期回连,随时能安装其操控者接下来选择的任何东西。

这对你意味着什么

  • Mac 会运行真正的恶意软件,包括勒索软件和为最新 Apple 芯片打造的威胁——这不是假设。
  • 上面两个案例都是通过可信的已签名安装包和被攻陷的下载渠道进来的——而不是一个明显可疑的网站。
  • 像 Silver Sparrow 这样的潜伏威胁在等待期间不会做任何让签名扫描器起疑的事;唯一暴露它的,是它的网络行为——按计划定期回连。

FireAI 和 HisnLabs 在其中扮演的角色

重点不在于 Mac 不安全,而在于“这是 Mac,不可能中招”恰恰是让 Silver Sparrow 或 KeRanger 之类的东西悄然潜伏的那种想法;一款向你展示每一个出站连接的防火墙,抓得住签名扫描器漏掉的东西。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源