介绍来自 Jamf Threat Labs 的 Beacon
Jamf Threat Labs 推出的 Beacon 是一项面向 macOS 环境的威胁狩猎服务。充分利用 Jamf Threat Labs 的专业技术,保护您的 Mac 机群。
威胁狩猎利用网络情报,主动检测系统中正在发生或曾经发生过的安全入侵事件。这是网络防御的一项核心原则,其实施需要特定的技能、人员、工具和知识。随着攻击者不断调整其战术、技术和程序(TTPs),以利用各平台的细微差异,安全团队需要针对每个平台专门配备的资源、可视性和情报。
如果没有平台方面的专业知识,这些终端设备就无法得到充分监控。
随着 Mac 用户的持续增长,威胁行为者的关注度也在不断上升。针对 Mac 的 TTP、恶意软件变种和传播方式正随着 macOS 安全框架的不断完善而日益成熟。macOS 的独特性造成了一种矛盾——越来越多的员工希望使用 Mac,但并非所有组织都具备内部专业能力,无法有效追踪针对该系统的特定威胁。
即使部署了正确的终端安全工具和策略,蓝队工作仍可能面临资源不足的问题。因此,各组织在启动、扩展、重复实施以及评估有效的 Mac 威胁狩猎计划方面面临困难。
Jamf Threat Labs 推出的 Beacon 解决了这一难题
Jamf Threat Labs 推出的 Beacon 是一项威胁狩猎服务,旨在帮助组织检测、分析并应对影响其 macOS 环境的威胁。该服务由 Jamf Threat Labs 提供,可帮助安全团队抢先掌握威胁态势,并更好地了解其 macOS 安全状况。
为什么在 Mac 上进行威胁狩猎有所不同
在 Jamf,我们深知 Mac 与众不同,而正因如此,我们才如此喜爱它。其操作系统、用户体验、系统完整性模型等方面都与其他平台不同。
但针对 Mac 的威胁也是如此。
针对 macOS 的攻击者行为及其战术、技术与程序(TTP)与针对其他环境的攻击存在显著差异。例如,攻击者会滥用苹果的原生机制——如 AppleScript——来实现持久化、提升权限并规避检测。
威胁狩猎不仅在于识别哪些迹象看起来可疑,更在于理解特定的 macOS 行为为何属于异常。除了攻击者的 TTP(战术、技术和程序)外,有效的威胁狩猎还需基于苹果的端点安全 API 构建的遥测数据。正是这一框架,使安全工具能够对事件进行深入、可靠且实时的监控。如果威胁情报和威胁狩猎规则并非针对 Mac 环境而设计,则可能会完全忽略这些威胁。
Jamf Threat Labs 对 Beacon 的解读
Jamf Threat Labs 推出的 Beacon 是一项威胁狩猎服务,专为 macOS 量身定制,提供威胁可视化功能和可操作的威胁狩猎方案。
该服务的幕后团队
Jamf Threat Labs 的 Mac 团队由安全研究人员、分析师和检测工程师组成。这个团队全身心投入 Apple 领域——他们撰写关于威胁狩猎的书籍,是 macOS 安全合规项目的贡献者,并在安全会议上发表演讲。由于完全专注于 Mac 平台,他们能够精准锁定其特有的威胁和独特的威胁狩猎需求,以及威胁行为者的 TTP 和攻击者行为。
例如:
- 包含木马化软件包的供应链攻击。
- 在 VSCode 或 Xcode 项目中执行恶意代码。
- 针对 macOS 用户的 ClickFix 社会工程学攻击活动。
- 通过虚假招聘分发的朝鲜背景后门程序
- 此外,在不断演变的 macOS 威胁形势中,还有更多值得关注的内容。
Jamf Threat Labs 的研究成果在 Jamf 内部以多种方式得到应用:
- 它是驱动 Jamf 安全引擎的动力。例如,Jamf Threat Labs 在 2025 年向其数据库中新增了超过 2.6 万个恶意软件样本,并新增了超过 230 条 YARA 规则。
- 记录研究成果的研究文章和论文,例如关于一种新的 ClickFix 技术(该技术在 macOS 上使用脚本编辑器而非终端)以及对一种名为 DigitStealer 的新型 macOS 信息窃取器进行的深入分析
借助 Beacon,Jamf Threat Labs 的同一支团队现在可以直接保障您的 macOS 环境的安全。
连续狩猎与回溯狩猎
该团队致力于追踪针对苹果设备的新兴攻击技术、入侵指标(IOC)以及隐藏的恶意软件。所有威胁狩猎均由 Jamf Threat Labs 编写的狩猎规则驱动,这些规则经过优化,旨在提升对新型恶意软件、可疑行为以及不断演变的 TTP 的检测能力。这些规则体现了专门致力于 Mac 安全研究的团队所积累的研究成果和实践经验。
但该服务的功能不仅限于此(还延伸至过去):回溯分析会检索您过去一年内的遥测数据,从而发现最初采集数据时尚未被识别的威胁指标。
赋能团队的运营管控
人们对安全服务的一个普遍担忧是失去控制权。您了解自己的业务;我们了解 Mac。一旦发现威胁,您的团队将收到符合贵组织要求和运行环境的逐步修复指南。您可与 Jamf Threat Labs 合作,根据具体情况采取适当的应对措施。一切由您掌控。由您来执行该政策。Jamf Threat Labs 的分析和建议为您的决策提供了支持。
定制化的月度安全报告
每月,您都会收到一份量身定制的安全报告,内容涵盖贵组织的安全状况、被拦截的 Mac 恶意软件、与贵组织环境相关的新兴威胁等。本安全报告是一份经过精心编纂的简报,旨在让您的领导层及时掌握最新情况,为关于贵公司安全态势的讨论提供支持,并为贵公司的安全计划提供发现问题的书面记录。该报告包括:
- 威胁狩猎案例结果:直观展示 Jamf Threat Labs 的发现——无论是恶意还是非恶意案例。我们的威胁狩猎团队会对每个案例进行人工分级和分析,并使用专门设计的检测规则来识别真正的 macOS 威胁。
- 概述触发警报最多的端点,以帮助确定修复优先级,并识别可能需要进行更深入取证分析的设备。
- 行为检测概述(可疑模式、异常进程活动以及潜在的系统遭入侵迹象)。由 Jamf 编写的规则阻止了恶意行为,并检测到了已知的恶意软件特征码并予以拦截。
基于 Apple 端点安全 API 构建的可视化功能
为了了解终端设备上的动态,Jamf Threat Labs 利用了 Jamf 的 Mac 遥测功能,该功能原生构建于 Apple 的终端安全 API 之上。由于基于 Apple API 构建,它能提供对 macOS 更深入、更准确、更全面的洞察。通过深入分析系统、用户、网络和应用程序的活动,它提供了针对 macOS 的威胁情报,有助于发现由攻击者引发的异常活动和行为。当攻击者试图滥用 Mac 时,或者出现异常情况时,遥测功能会将其记录下来。
Jamf Threat Labs 推出的 Beacon 实施指南
Jamf 的专业服务团队将为您配置遥测设置。这确保了从第一天起就具备正确的可视性,数据能发送至正确的位置,并使 Jamf Threat Labs 能够立即开始搜寻活跃威胁。
开始使用 Jamf Threat Labs 推出的 Beacon
无论您是正在从零开始构建 Mac 安全方案,还是希望提升现有方案的水平,Beacon 都能提供专业知识、可视化能力及运营支持,助您实现目标。
Jamf Threat Labs 推出的 Beacon 目前已向所有使用 Jamf for Mac 或 Jamf for Mac Hi-Ed 的 Jamf 客户开放。如需了解更多信息,请联系我们或联系您的 Jamf 代表。
订阅Jamf博客
和苹果以及Jamf相关的最新讯息、市场动态都将会直接发送至您的信箱
要进一步了解我们如何收集、使用、披露、传送以及储存您的信息,请浏览我们的隐私政策。