第 2 课,共 7 课 · 8 分钟
特洛伊木马与信息窃取程序:当你亲手安装了攻击者
特洛伊木马不是闯进来的,而是被请进来的。了解木马在 Mac 上的伪装、信息窃取程序会拿走什么,以及能够阻止它们的习惯。
这个名字来自希腊神话中的木马:一份把士兵运进城门的礼物。计算机里的特洛伊木马也是同样的原理。NIST 将其描述为:看似具有有用功能、但同时带有隐藏的、可能是恶意的功能的程序,它能规避安全机制,有时是利用运行它的人的合法权限。最后这一点是关键。木马很少需要巧妙的入侵,因为是你亲手为它开的门。
管用的伪装
木马会伪装成人们最可能不假思索就安装的任何东西。在 Mac 上,同样几种伪装反复出现:
- 昂贵软件的破解版或“免费”版:设计工具、视频编辑器、办公套件、游戏。
- 假更新:网页声称你的浏览器或某个插件必须先更新,视频才能播放。
- 仿冒下载:知名应用的搜索广告,指向一个名字几乎一模一样的网站。
- 假会议或聊天应用:一位“同事”或“招聘人员”发来链接,让你安装一个特殊的视频通话软件。
- 假加密货币钱包和交易工具,专门针对已经持有加密货币的人。
- 看似有用的工具:来自不知名开发者的清理软件、转换器、VPN 和“加速器”。
MITRE ATT&CK 把这种通用伎俩称为伪装(Masquerading):通过名称、图标或位置,让恶意文件看起来像正常文件。伪装再加上一个令人信服的安装理由,大多数时候足以骗过谨慎的人。
信息窃取程序:最常见的载荷
如今 Mac 上的许多木马都是信息窃取程序。一旦运行,它们就会尽可能收集一切能换成钱或访问权限的东西:浏览器中保存的密码、让你保持登录状态的会话 Cookie、钥匙串内容、加密货币钱包文件、桌面和下载文件夹中的文档,以及电脑的相关信息。窃取的数据被打包发送到攻击者控制的服务器,往往只需几分钟。
会话 Cookie 值得特别一提。如果窃贼复制了让你保持邮箱或社交账户登录状态的 Cookie,他们也许无需知道你的密码、无需通过双重认证就能使用这个会话,直到会话过期或你在所有设备上退出登录。所以在感染之后,光改密码是不够的:你还需要退出所有会话。
macOS 已经做了什么
Apple 的防护正是针对这类威胁设计的。Gatekeeper 检查从互联网下载的应用是否由已识别的开发者签名并经过 Apple 公证,即在分发前已扫描过已知的恶意内容。XProtect 能识别已知的恶意软件并将其阻止或移除。Apple 在发现滥用时还可以吊销开发者证书。这些防护层真实有效,能抵御已知威胁。它们的弱点恰恰是木马的强项:用户被说服去批准本不该批准的东西。
能挡住大多数木马的习惯
- 从 Mac App Store 或开发者官网下载应用,手动输入网址或从可信书签打开,不要点搜索广告。
- 绝不安装破解软件。这是亲手装上木马最可靠的方式。
- 把任何声称你需要更新才能看视频的网页都当作陷阱。请在应用内部或通过系统设置进行更新。
- 警惕要求安装你从未听说过的特殊软件的会议链接,尤其是来自新联系人的。
- 认真阅读 macOS 的警告。如果安装程序要求你绕过其中一个,请停下。
- 尽可能使用密码管理器和通行密钥(passkey),让从浏览器窃取的密码价值更低。
发现木马“回家报信”
信息窃取程序必须把偷到的东西发往某处。这个外发连接往往是它第一次暴露的时刻。FireAI 会在应用首次联网前询问你,所以一个刚装好的“工具”立即尝试连接陌生服务器时,你会看到一个提问而不是一片沉默。你可以拒绝,在世界地图上看到它想去哪里,并让在本机运行的 AI 解释这个连接。FireAI 不扫描文件,也不清除恶意软件;它的工作是显示并控制离开你 Mac 的流量,而这恰恰是信息窃取程序所依赖的。
如果你怀疑装了木马
- 先断开网络,阻止更多数据外泄。
- 删除该应用,并在系统设置中检查登录项和后台项目,找出你不认识的条目。
- 在另一台可信设备上修改最重要账户的密码:先改邮箱,再改银行和所有与钱相关的账户。
- 在这些账户中退出所有会话,使被盗的 Cookie 失效。
- 如果 Mac 上有加密货币,把资金转到在干净设备上新建的钱包。
- 如果无法确定 Mac 是否干净,请寻求专业帮助,或从感染之前的备份恢复。
要点
- 特洛伊木马是被请进来的:它看起来很有用,让你自己安装它。
- 破解软件、假更新和仿冒下载是 Mac 上最常见的伪装。
- 信息窃取程序会拿走密码、会话 Cookie、钥匙串和钱包数据,并在几分钟内发给攻击者。
- 感染后,请在可信设备上修改密码,并退出所有会话,让被盗的 Cookie 失效。
自我检测
1. 特洛伊木马的决定性特征是什么?
- 它能自行在网络上传播
- 它看起来很有用,让受害者自己安装并运行 — 正确。
- 它只攻击服务器
- 它加密文件并索要赎金
就像那匹木马一样,受害者之所以亲自把它请进来,是因为它看起来正规或有用。
2. 为什么在感染信息窃取程序后,只改密码并不总是足够?
- 感染后无法修改密码
- 被盗的会话 Cookie 可能让窃贼继续使用你已登录的会话,直到你在所有设备上退出登录 — 正确。
- 双重认证会失效
- 钥匙串会自行重置
被复制的会话 Cookie 可以让窃贼保持登录;退出所有会话会使其失效。
3. 一个网页说你必须先安装更新才能播放视频。你该怎么做?
- 赶紧装上,好看视频
- 把它当作可能的陷阱,只在应用内部或通过系统设置更新 — 正确。
- 先关闭 Gatekeeper
- 按提示输入 Mac 密码
假更新提示是经典的木马伪装。真正的更新来自应用本身或 macOS,而不是某个随机网页。
用 FireAI 动手做
在你自己的 Mac 上练习这节课的内容。
- 规则:应用、网站、域名、IP 或地址段,永久生效或直到重启 — 写一条规则,精确到单个地址,或宽泛到整个域名,任你选择。
- 世界地图 — 直接看到你的数据实际去了哪里,而不是一个还得自己去查的主机名。
- 威胁列表(可选开启) — 用公开的威胁数据比对你的流量,而不必把流量发送到任何地方。
- 调查一条连接 — 凭摆在眼前的事实做决定,而不是一句含糊的警告。
- 安全模式:居家、咖啡店、偏执、遭受攻击 — 轻触一下,就能让 FireAI 的严格程度匹配 Mac 实际所在的场景。
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
来源
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
在你的 Mac 上实践
免费试用全部功能 17 天,无需绑定银行卡。