NetMute

Two ways to get NetMute

Same app either way. Pick whichever fits how you buy.

Mac App Store

The simple route

  • Updates install themselves
  • No licence key to keep
  • Apple handles payment and refunds
Open the App Store

Direct download

Version 2.3.7 · 11 MB

  • Invoice with VAT ID, ready for expenses
  • 5- and 10-seat licences for teams
  • Unlocked with a licence key
Download the .dmg

The direct build is signed with a Developer ID and notarised by Apple. It updates itself too, and the licence key can be moved to another Mac at any time.

XProtect, Gatekeeper e Segurança do macOS: O que Fazem e o que Não Vêem

O macOS tem fama de ser seguro, e as funcionalidades de segurança integradas da Apple merecem grande parte do crédito. XProtect, Gatekeeper e Notarização formam uma defesa em três camadas que protege silenciosamente milhões de utilizadores de Mac todos os dias. Mas a maioria dos utilizadores não faz ideia do que estes sistemas realmente fazem, de como funcionam por baixo do capô ou, o que é mais importante, do que não protegem. Este guia é uma explicação técnica para utilizadores de Mac que querem perceber melhor a sua postura de segurança. Vamos decompor cada camada de proteção, explicar como interagem e identificar as lacunas específicas que continuam a existir mesmo quando tudo está a funcionar como previsto.

12 min de leituraAtualizado

O que é XProtect?

O XProtect é a tecnologia anti-malware integrada da Apple que faz parte do macOS desde o Snow Leopard, em 2009. Funciona como um sistema de deteção baseado em assinaturas, o que significa que mantém uma base de dados de assinaturas de malware conhecido e compara ficheiros com essa base quando são abertos, executados ou modificados.

No macOS Ventura e versões posteriores, o sistema XProtect tem dois componentes principais. O primeiro é o próprio XProtect, que faz análise baseada em assinaturas quando abre ficheiros descarregados da internet ou recebidos através de outras aplicações com suporte para quarentena. Quando o macOS atribui uma marca de quarentena a um ficheiro descarregado, abrir esse ficheiro desencadeia uma análise do XProtect. Se o ficheiro corresponder a uma assinatura de malware conhecida, o macOS bloqueia-o e apresenta um aviso.

O segundo componente é o XProtect Remediator, que substituiu a antiga Malware Removal Tool. O XProtect Remediator executa análises periódicas em segundo plano, e não apenas quando os ficheiros são abertos, podendo detetar e remover malware que já tenha sido instalado no sistema. Isto representa uma melhoria significativa face ao XProtect original, que só conseguia bloquear ameaças no momento da primeira execução. As análises do Remediator decorrem de forma silenciosa e não exigem interação do utilizador.

A Apple atualiza as assinaturas do XProtect através de um processo em segundo plano separado das atualizações normais do sistema macOS. Estas atualizações de assinaturas são distribuídas pelo mecanismo de Atualização de Software e são instaladas automaticamente, mesmo que o utilizador tenha desativado as atualizações automáticas para grandes versões do macOS. Isto significa que as definições de malware do XProtect se mantêm atualizadas sem exigir qualquer ação do utilizador.

A limitação do XProtect é inerente a todas as deteções baseadas em assinaturas: só consegue apanhar o que já conhece. Se uma nova peça de malware ainda não tiver sido analisada e adicionada à base de assinaturas da Apple, o XProtect não a deteta. Há sempre um intervalo entre o aparecimento de novo malware no mundo real e a disponibilização de uma assinatura atualizada pela Apple. O XProtect também não faz análise comportamental nem deteção heurística: não assinala padrões de comportamento suspeitos, apenas assinaturas de código malicioso conhecidas.

O que é Gatekeeper?

O Gatekeeper é a primeira linha de defesa do macOS quando abre aplicações, e foca-se na verificação de confiança, não na deteção de malware. Enquanto o XProtect pergunta se um ficheiro é conhecido como malicioso, o Gatekeeper faz outra pergunta: este software vem de uma origem que a Apple verificou?

Quando descarrega e abre uma aplicação, o Gatekeeper verifica duas coisas. Primeiro, confirma que a aplicação foi assinada com código por um certificado Apple Developer ID válido. A assinatura de código liga criptograficamente a aplicação a um programador registado, garantindo que o software não foi adulterado desde que o programador o criou. Se a assinatura for inválida ou estiver em falta, o Gatekeeper bloqueia a aplicação e avisa o utilizador.

Segundo, nas aplicações distribuídas fora da Mac App Store, o Gatekeeper verifica se o software foi notarizado pela Apple. Vamos abordar a notarização em detalhe na secção seguinte, mas, em essência, significa que os sistemas automatizados da Apple analisaram a aplicação e confirmaram que não contém malware conhecido nem componentes maliciosos.

As definições de segurança do Mac do Gatekeeper podem ser configuradas em Definições do Sistema, em Privacidade e Segurança. A predefinição permite aplicações da App Store e de programadores identificados. Já não existe uma opção visível para permitir aplicações de qualquer origem, e os utilizadores que queiram contornar o Gatekeeper para uma app específica têm de clicar com o botão direito e escolher Abrir, ou usar um comando de terminal para desativar o Gatekeeper por completo, algo que a Apple desaconselha fortemente.

O sistema de quarentena funciona em conjunto com o Gatekeeper. Quando descarrega um ficheiro através de uma aplicação compatível com quarentena, como o Safari, Chrome, Mail, Mensagens e a maioria das apps populares, o macOS associa ao ficheiro um atributo alargado chamado com.apple.quarantine. É este atributo que ativa as verificações do Gatekeeper quando tenta abrir o ficheiro. Os ficheiros que chegam por canais não compatíveis com quarentena, como algumas ferramentas de transferência pela linha de comando ou cópias diretas de ficheiros, podem não receber este atributo e, por isso, podem não desencadear as verificações do Gatekeeper. Trata-se de um caso extremo conhecido, do qual tanto utilizadores avançados como atacantes estão cientes.

Como a notarização completa o sistema

A notarização é o componente mais recente da tríade de segurança da Apple, introduzido no macOS Mojave e obrigatório para todo o software distribuído fora da Mac App Store desde o macOS Catalina. Faz a ponte entre a assinatura de código, que verifica quem construiu o software, e o XProtect, que procura malware conhecido.

O processo de notarização funciona assim, antes de distribuir a aplicação, o programador envia-a para o serviço de notarização da Apple. Os sistemas automatizados da Apple analisam a aplicação em busca de malware conhecido, verificam problemas de assinatura de código e confirmam que a aplicação usa APIs aprovadas e não inclui componentes maliciosos conhecidos. Se o software passar estas verificações, a Apple emite um ticket de notarização, que é associado à aplicação ou disponibilizado online. Normalmente, este processo demora apenas alguns minutos.

Quando um utilizador abre uma aplicação notarizada, o Gatekeeper verifica o ticket de notarização, seja através do ticket associado à aplicação, seja através da verificação nos servidores da Apple online. Isto confirma que os sistemas da Apple analisaram o software e não detetaram problemas no momento da submissão. O utilizador vê uma caixa de diálogo de confirmação normal, em vez de um aviso assustador sobre programadores desconhecidos.

A notarização não é uma revisão de segurança completa. A documentação da Apple é clara quanto a isso, trata-se de uma análise automatizada, não de uma revisão humana de código. Verifica assinaturas de malware conhecidas, valida a cadeia de assinatura de código e confirma que a app usa o hardened runtime, que restringe certas capacidades potencialmente perigosas, como injeção de código e sequestro de bibliotecas dinâmicas. Mas não analisa o comportamento da aplicação em tempo de execução, não examina que dados recolhe nem avalia que ligações de rede faz.

Esta distinção é importante porque a notarização pode dar aos utilizadores uma sensação de confiança enganadora. Uma aplicação notarizada passou nas verificações automatizadas da Apple, mas ainda assim pode ter comportamentos que os utilizadores considerariam inaceitáveis, recolha agressiva de dados, rastreamento persistente, ligações a redes de publicidade ou telemetria que envia dados detalhados de utilização para servidores de terceiros. A notarização confirma a ausência de malware conhecido, não a presença de um comportamento que respeite a privacidade. Esta é uma das lacunas mais importantes no modelo de segurança do macOS para utilizadores preocupados com a privacidade.

O que a segurança do macOS NÃO cobre

Compreender o que o XProtect, o Gatekeeper e a Notarization não abrangem é tão importante como perceber o que fazem. Estas lacunas não são bugs nem falhas, refletem antes o âmbito específico de cada ferramenta. Mas, para utilizadores que se preocupam com a privacidade e a segurança para lá da prevenção básica de malware, essas lacunas são significativas.

As ligações de rede de saída não são monitorizadas de todo pelas funcionalidades de segurança do macOS. O XProtect não verifica a que servidores as suas apps se ligam. O Gatekeeper não avalia se uma app envia dados para redes de publicidade. A Notarization não analisa a telemetria que uma aplicação recolhe. Assim que uma app está em execução no seu Mac, pode fazer ligações de saída para qualquer servidor na internet, e nenhuma das funcionalidades de segurança integradas do macOS da Apple assinala ou bloqueia este comportamento.

O bloqueio de rastreadores e analytics não faz parte do modelo de segurança do macOS. Uma aplicação notarizada, assinada com código, de um programador verificado pode incluir rastreamento com Facebook SDK, Google Analytics, Mixpanel, Amplitude ou qualquer outra framework de analytics e publicidade. Estas ligações não são malware. São funcionalidades deliberadas integradas no software. O macOS não tem qualquer mecanismo para as detetar, reportar ou bloquear.

O comportamento invasivo da privacidade por parte de software legítimo está totalmente fora do âmbito destas proteções. Uma aplicação que lê o conteúdo da sua área de transferência, monitoriza a atividade do sistema de ficheiros dentro das permissões da sua sandbox, ou cria perfis detalhados dos seus padrões de utilização não está a violar qualquer política de segurança do macOS, desde que opere dentro das permissões que lhe foram concedidas. O sistema de permissões do macOS controla o acesso a recursos específicos como a câmara, o microfone e os contactos, mas não controla nem monitoriza a transmissão de dados de saída.

Novo malware e malware de dia zero têm uma janela de oportunidade antes de as assinaturas serem atualizadas. Embora o XProtect Remediator tenha melhorado o tempo de resposta, existe sempre um período em que ameaças totalmente novas ainda não são detetadas. Ataques de engenharia social que convencem os utilizadores a contornar o Gatekeeper, uma tática alarmantemente comum, tornam ineficaz toda a cadeia de assinatura de código e notarização, porque o utilizador anulou explicitamente a proteção.

Estas lacunas não são teóricas. Afetam todos os utilizadores de Mac, todos os dias, através das aplicações que já têm instaladas e em que confiam.

Preencher as Lacunas: Controlo do Tráfego de Saída

A lacuna mais significativa nas funcionalidades de segurança do macOS é a falta de monitorização e controlo do tráfego de saída. A Apple dá-lhe ferramentas para verificar que o software é legítimo antes de ser executado, e ferramentas para detetar malware conhecido. O que não lhe dá é qualquer forma de ver ou controlar o que as suas aplicações legítimas, notarizadas e aprovadas pelo Gatekeeper estão a fazer com a sua ligação de rede depois de estarem em execução.

É aqui que entram as firewalls ao nível da aplicação. Ao contrário da firewall integrada do macOS, que controla sobretudo ligações de entrada e tem capacidades de filtragem relativamente básicas, uma firewall de tráfego de saída monitoriza cada ligação que todas as aplicações no seu Mac tentam fazer à internet.

O NetMute foi concebido precisamente para esta lacuna. Quando uma aplicação no seu Mac tenta ligar-se a um servidor, seja um servidor de conteúdos legítimo, um endpoint de analytics, uma rede de publicidade ou um domínio de rastreamento desconhecido, o NetMute interceta a ligação e mostra-lhe exatamente o que está a acontecer. Vê o nome da aplicação, o servidor de destino e a frequência das ligações. A partir daí, pode permitir ou bloquear qualquer ligação com um único clique.

Isto fornece uma camada de proteção que o XProtect, o Gatekeeper e a Notarization nunca foram concebidos para oferecer. Em vez de perguntar se o software é malicioso, o NetMute permite-lhe fazer uma pergunta mais concreta e prática: esta aplicação específica está a ligar-se a servidores com os quais me sinto confortável? Um editor de texto assinado com código e notarizado que envia discretamente analytics de teclas para um servidor de terceiros não é malware, segundo qualquer definição usada pela Apple, mas é um comportamento que a maioria dos utilizadores quererá bloquear, se souber que existe.

O valor do controlo do tráfego de saída torna-se imediatamente óbvio na primeira vez que o utiliza. A maioria dos utilizadores fica surpreendida com o número de ligações que as suas aplicações fazem em segundo plano e com o número de ligações que vão para domínios associados a rastreamento, publicidade e recolha de dados, em vez de para a funcionalidade principal da aplicação.

O NetMute está disponível em netmute.com para download gratuito, com Premium como compra única na app. Sem subscrição, sem conta necessária. Funciona em conjunto com as funcionalidades de segurança integradas do macOS, preenchendo a lacuna específica que estas deixam aberta: dar-lhe visibilidade e controlo sobre o que as suas aplicações estão a enviar para o mundo.

macOS protege o que entra. NetMute protege o que sai.

O XProtect e o Gatekeeper protegem contra malware. O NetMute protege contra tudo o resto, mostrando-lhe todas as ligações de saída e deixando-o decidir o que passa.

Carregar NetMute