In questo articolo6
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
I Mac possono prendere malware?
Sì, i Mac possono prendere malware. Nonostante la percezione comune che i computer Apple siano immuni, la documentazione ufficiale di Apple descrive esplicitamente un sistema di difesa a tre livelli progettato per prevenire, bloccare e rimediare alle infezioni. Questo non significa che i Mac siano vulnerabili quanto altri sistemi, ma che la sicurezza è costruita su più strati, non sull'assenza di minacce.
Apple stessa, nella guida Apple Platform Security, spiega che il primo livello impedisce il lancio di malware, il secondo blocca l'esecuzione di software malevolo e il terzo rimuove le infezioni già avvenute. È una distinzione importante: la sicurezza non è un interruttore on/off, ma un processo continuo di prevenzione e risposta.
- La documentazione Apple non promette immunità, ma difese stratificate.
- Il malware può arrivare tramite app scaricate da fonti non verificate, allegati email o siti compromessi.
Il primo livello: prevenire il lancio
Il primo strato di difesa ha l'obiettivo di impedire che il malware venga eseguito anche una sola volta. Questo avviene attraverso l'App Store e, per le app distribuite fuori dall'App Store, tramite Gatekeeper combinato con la Notarizzazione. Quando uno sviluppatore vuole distribuire un'app per macOS al di fuori dell'App Store, deve inviarla ad Apple per una scansione automatica: se non viene trovato malware noto, Apple rilascia un ticket di notarizzazione.
Questo ticket viene tipicamente 'cucito' all'app dallo sviluppatore, così Gatekeeper può verificarlo anche offline. Se in seguito Apple scopre che un'app notarizzata è malevola, può emettere un ticket di revoca: macOS controlla regolarmente questi aggiornamenti in background, molto più frequentemente degli aggiornamenti delle firme XProtect, e blocca il lancio di file noti come dannosi.
- La notarizzazione non è una certificazione di sicurezza assoluta, ma una scansione per malware noti.
- I ticket di revoca permettono di bloccare rapidamente app che si rivelano dannose dopo la notarizzazione.
Il secondo livello: bloccare l'esecuzione
Se il malware riesce a superare il primo livello, entra in gioco il secondo: Gatekeeper, Notarizzazione e XProtect lavorano insieme per identificare e bloccare rapidamente il software malevolo. XProtect è la tecnologia antivirus integrata in macOS, che usa firme YARA per il rilevamento basato su firme. Apple aggiorna queste firme automaticamente, indipendentemente dagli aggiornamenti di sistema.
XProtect controlla la presenza di contenuti noti come dannosi in tre momenti: al primo lancio di un'app, quando un'app viene modificata nel file system e quando le firme vengono aggiornate. Se rileva malware, lo blocca e lo sposta nel Cestino, avvisando l'utente tramite il Finder. Questo sistema è progettato per fermare la diffusione e proteggere i Mac che non sono ancora stati infettati.
- XProtect usa firme YARA, che sono più generiche di un semplice hash di file: possono rilevare varianti mai viste prima.
- Le firme vengono aggiornate automaticamente, senza bisogno di intervento dell'utente.
Il terzo livello: rimediare alle infezioni
Il terzo livello di difesa è dedicato alla rimozione del malware che è riuscito a eseguire. XProtect include un motore di remediation che riceve aggiornamenti automatici da Apple e rimuove le infezioni quando riceve nuove informazioni. Continua a controllare periodicamente la presenza di infezioni, ma non riavvia automaticamente il Mac.
Inoltre, XProtect contiene un motore avanzato per rilevare malware sconosciuto basato sull'analisi comportamentale. Quando rileva un comportamento sospetto, le informazioni vengono usate per migliorare le firme e la sicurezza di macOS. Questo è un punto cruciale: il sistema non si limita a riconoscere file già noti, ma cerca di individuare minacce nuove osservando come si comportano.
- La remediation avviene tramite aggiornamenti automatici dei file di dati di sistema.
- L'analisi comportamentale aiuta a identificare malware sconosciuti, ma non garantisce il rilevamento di tutto.
Cosa dice Apple agli sviluppatori
La pagina per sviluppatori di Apple chiarisce cosa considera 'software sospetto'. Gli sviluppatori che aderiscono al Programma Developer accettano di cooperare con il servizio di notarizzazione e di non distribuire software che contenga malware, virus, trojan, backdoor, ransomware o spyware. La lista di comportamenti proibiti è dettagliata e include software ingannevole, che installa componenti non dichiarati, che consuma risorse senza consenso (come miner di criptovalute), che è difficile da rimuovere o che degrada la sicurezza e la privacy dell'utente.
Questo elenco è importante perché mostra che Apple considera la sicurezza come una responsabilità condivisa: non solo il sistema operativo deve difendersi, ma anche gli sviluppatori devono rispettare regole precise. Per esempio, un'app che mostra messaggi falsi come 'Il tuo Mac è infetto' per spaventare l'utente è considerata sospetta, così come un software che reindirizza il traffico web o installa certificati CA non autorizzati.
- Apple vieta software che inganna l'utente o che modifica le impostazioni di sistema senza trasparenza.
- La notarizzazione è uno strumento di cooperazione tra Apple e sviluppatori, non una garanzia assoluta.
Limiti e cosa ricordare
Le difese di macOS sono robuste, ma non infallibili. La notarizzazione è efficace contro file noti o hash specifici, mentre XProtect scansiona solo app al primo lancio o quando vengono modificate. Questo significa che un malware che non è ancora stato identificato potrebbe teoricamente superare i controlli. Inoltre, XProtect non riavvia il Mac dopo una remediation, quindi alcune infezioni potrebbero richiedere un riavvio manuale per essere completamente eliminate.
È anche importante distinguere tra i diversi tipi di minacce: non tutto il malware è un virus. La documentazione Apple usa il termine generico 'malware' per includere virus, trojan, ransomware, spyware e altro. La sicurezza di macOS è progettata per ridurre il rischio, ma nessun sistema è immune al 100%. La prudenza dell'utente, come scaricare software solo da fonti fidate e mantenere il sistema aggiornato, rimane essenziale.
- Le difese di macOS sono efficaci contro malware noti, ma non promettono rilevamento totale.
- La distinzione tra virus e altri tipi di malware è importante per capire le minacce reali.
- La sicurezza dipende anche dal comportamento dell'utente, non solo dal sistema operativo.


