跳到正文
← 恶意软件与隐秘的互联网

第 2 课,共 7 课 · 8 分钟

特洛伊木马与信息窃取程序:当你亲手安装了攻击者

特洛伊木马不是闯进来的,而是被请进来的。了解木马在 Mac 上的伪装、信息窃取程序会拿走什么,以及能够阻止它们的习惯。

这个名字来自希腊神话中的木马:一份把士兵运进城门的礼物。计算机里的特洛伊木马也是同样的原理。NIST 将其描述为:看似具有有用功能、但同时带有隐藏的、可能是恶意的功能的程序,它能规避安全机制,有时是利用运行它的人的合法权限。最后这一点是关键。木马很少需要巧妙的入侵,因为是你亲手为它开的门。

管用的伪装

木马会伪装成人们最可能不假思索就安装的任何东西。在 Mac 上,同样几种伪装反复出现:

  • 昂贵软件的破解版或“免费”版:设计工具、视频编辑器、办公套件、游戏。
  • 假更新:网页声称你的浏览器或某个插件必须先更新,视频才能播放。
  • 仿冒下载:知名应用的搜索广告,指向一个名字几乎一模一样的网站。
  • 假会议或聊天应用:一位“同事”或“招聘人员”发来链接,让你安装一个特殊的视频通话软件。
  • 假加密货币钱包和交易工具,专门针对已经持有加密货币的人。
  • 看似有用的工具:来自不知名开发者的清理软件、转换器、VPN 和“加速器”。

MITRE ATT&CK 把这种通用伎俩称为伪装(Masquerading):通过名称、图标或位置,让恶意文件看起来像正常文件。伪装再加上一个令人信服的安装理由,大多数时候足以骗过谨慎的人。

信息窃取程序:最常见的载荷

如今 Mac 上的许多木马都是信息窃取程序。一旦运行,它们就会尽可能收集一切能换成钱或访问权限的东西:浏览器中保存的密码、让你保持登录状态的会话 Cookie、钥匙串内容、加密货币钱包文件、桌面和下载文件夹中的文档,以及电脑的相关信息。窃取的数据被打包发送到攻击者控制的服务器,往往只需几分钟。

会话 Cookie 值得特别一提。如果窃贼复制了让你保持邮箱或社交账户登录状态的 Cookie,他们也许无需知道你的密码、无需通过双重认证就能使用这个会话,直到会话过期或你在所有设备上退出登录。所以在感染之后,光改密码是不够的:你还需要退出所有会话。

macOS 已经做了什么

Apple 的防护正是针对这类威胁设计的。Gatekeeper 检查从互联网下载的应用是否由已识别的开发者签名并经过 Apple 公证,即在分发前已扫描过已知的恶意内容。XProtect 能识别已知的恶意软件并将其阻止或移除。Apple 在发现滥用时还可以吊销开发者证书。这些防护层真实有效,能抵御已知威胁。它们的弱点恰恰是木马的强项:用户被说服去批准本不该批准的东西。

能挡住大多数木马的习惯

  • 从 Mac App Store 或开发者官网下载应用,手动输入网址或从可信书签打开,不要点搜索广告。
  • 绝不安装破解软件。这是亲手装上木马最可靠的方式。
  • 把任何声称你需要更新才能看视频的网页都当作陷阱。请在应用内部或通过系统设置进行更新。
  • 警惕要求安装你从未听说过的特殊软件的会议链接,尤其是来自新联系人的。
  • 认真阅读 macOS 的警告。如果安装程序要求你绕过其中一个,请停下。
  • 尽可能使用密码管理器和通行密钥(passkey),让从浏览器窃取的密码价值更低。

发现木马“回家报信”

信息窃取程序必须把偷到的东西发往某处。这个外发连接往往是它第一次暴露的时刻。FireAI 会在应用首次联网前询问你,所以一个刚装好的“工具”立即尝试连接陌生服务器时,你会看到一个提问而不是一片沉默。你可以拒绝,在世界地图上看到它想去哪里,并让在本机运行的 AI 解释这个连接。FireAI 不扫描文件,也不清除恶意软件;它的工作是显示并控制离开你 Mac 的流量,而这恰恰是信息窃取程序所依赖的。

如果你怀疑装了木马

  • 先断开网络,阻止更多数据外泄。
  • 删除该应用,并在系统设置中检查登录项和后台项目,找出你不认识的条目。
  • 在另一台可信设备上修改最重要账户的密码:先改邮箱,再改银行和所有与钱相关的账户。
  • 在这些账户中退出所有会话,使被盗的 Cookie 失效。
  • 如果 Mac 上有加密货币,把资金转到在干净设备上新建的钱包。
  • 如果无法确定 Mac 是否干净,请寻求专业帮助,或从感染之前的备份恢复。

要点

  • 特洛伊木马是被请进来的:它看起来很有用,让你自己安装它。
  • 破解软件、假更新和仿冒下载是 Mac 上最常见的伪装。
  • 信息窃取程序会拿走密码、会话 Cookie、钥匙串和钱包数据,并在几分钟内发给攻击者。
  • 感染后,请在可信设备上修改密码,并退出所有会话,让被盗的 Cookie 失效。

自我检测

  1. 1. 特洛伊木马的决定性特征是什么?

    • 它能自行在网络上传播
    • 它看起来很有用,让受害者自己安装并运行 — 正确。
    • 它只攻击服务器
    • 它加密文件并索要赎金

    就像那匹木马一样,受害者之所以亲自把它请进来,是因为它看起来正规或有用。

  2. 2. 为什么在感染信息窃取程序后,只改密码并不总是足够?

    • 感染后无法修改密码
    • 被盗的会话 Cookie 可能让窃贼继续使用你已登录的会话,直到你在所有设备上退出登录 — 正确。
    • 双重认证会失效
    • 钥匙串会自行重置

    被复制的会话 Cookie 可以让窃贼保持登录;退出所有会话会使其失效。

  3. 3. 一个网页说你必须先安装更新才能播放视频。你该怎么做?

    • 赶紧装上,好看视频
    • 把它当作可能的陷阱,只在应用内部或通过系统设置更新 — 正确。
    • 先关闭 Gatekeeper
    • 按提示输入 Mac 密码

    假更新提示是经典的木马伪装。真正的更新来自应用本身或 macOS,而不是某个随机网页。

用 FireAI 动手做

在你自己的 Mac 上练习这节课的内容。

来源

在你的 Mac 上实践

免费试用全部功能 17 天,无需绑定银行卡。

下载 Mac 版 文档