Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Die Hacks aus Mr. Robot erklärt: Welche heute auf Ihrem Mac funktionieren würden — und was sie wirklich stoppt

Die Hacks aus Mr. Robot erklärt: Welche heute auf Ihrem Mac funktionieren würden — und was sie wirklich stoppt

Mr. Robot hat sich einen Ruf erarbeitet, den die meisten Serien über Hacker nie bekommen: Menschen, die beruflich mit Sicherheit zu tun haben, haben zugesehen und genickt. Die Terminals zeigen echte Befehle, die Werkzeuge tragen echte Namen, und — das Wichtigste — die Hacks gelingen meist aus demselben Grund wie echte. Nicht, weil jemand in einem dunklen Raum schnell tippt, sondern weil ein Mensch etwas vertraut hat, dem er nicht hätte vertrauen sollen, oder weil ein Rechner mit jemandem gesprochen hat, mit dem er nicht hätte sprechen sollen.

Das macht die Serie zu einer nützlichen Linse. Im Folgenden sechs Techniken aus der Serie, in einfacher Sprache erklärt: wie jede wirklich funktioniert, ob sie heute gegen einen Mac bei Ihnen zu Hause oder im Büro funktionieren würde, was macOS bereits dagegen tut und was eine Firewall wie FireAI tut — und, genauso wichtig, was nicht.

1. Der USB-Stick auf dem Parkplatz

In einem der bekanntesten Pläne der Serie werden infizierte USB-Sticks auf einem Parkplatz verteilt, in der Hoffnung, dass jemand von drinnen einen aufhebt und in einen Arbeitsrechner steckt. Klingt naiv. Ist es nicht. Forschende der University of Illinois und von Google haben 2016 knapp 300 USB-Sticks auf einem Universitätscampus ausgelegt und festgestellt, dass Menschen einen großen Teil davon aufhoben und einsteckten, oft innerhalb weniger Stunden — Neugier und Hilfsbereitschaft schlagen Vorsicht.

Hinter „einem USB-Stick“ verbergen sich eigentlich zwei verschiedene Angriffe, und sie brauchen unterschiedliche Abwehr:

  • Ein Stick, der sich als Tastatur ausgibt (oft BadUSB oder Keystroke-Injection-Gerät genannt). Sobald er eingesteckt ist, „tippt“ er Befehle schneller als jeder Mensch. Es wird nie eine Datei geöffnet.
  • Ein Stick, der ein Programm mitbringt — eine App, ein Skript, ein Köder-Dokument —, das die Person selbst öffnet, weil der Dateiname interessant klingt.

Würde das heute auf einem Mac funktionieren? Teilweise. Auf aktuellen Macs mit Apple Chip fragt macOS nach, bevor sich ein neues USB-Zubehör verbinden darf, wenn die Einstellung „Verbindung von Zubehör erlauben“ auf „Fragen“ steht, und ein Gerät, das sich als neue Tastatur ausgibt, kann den Tastatur-Assistenten auslösen — beides ist es wert, bemerkt zu werden. Ein Programm auf einem Stick ist aber eine andere Geschichte: Die strengsten Prüfungen von Gatekeeper hängen am Quarantäne-Attribut, das Browser und Mail-Apps an Downloads anhängen, und eine Datei, die auf einem physischen Datenträger ankommt, trägt es in der Regel nicht.

Was FireAI tut: Eine Netzwerk-Firewall kann eine falsche Tastatur nicht am Tippen hindern — nichts auf Netzwerkebene kann das, und das sagen wir lieber offen. Was sie kann: dafür sorgen, dass ein Programm, das von einem USB-Stick, einer SD-Karte oder einem externen Laufwerk gestartet wird, nicht unbemerkt ins Internet kommt. Mit USB Network Protection muss eine solche App immer fragen wie jede unbekannte App, und in den Modi Paranoid und Unter Angriff wird sie sofort abgelehnt. Ein Stick, dessen Nutzlast nach Hause telefonieren muss — um die nächste Stufe zu laden oder Gefundenes zurückzuschicken —, läuft gegen eine Wand. Mehr dazu in der USB-Drop-Angriff, erklärt.

2. Der im Netzwerk versteckte Raspberry Pi

In der ersten Staffel hängt der Plan, in Steel Mountain — ein streng bewachtes Rechenzentrum — einzudringen, an einem winzigen Raspberry-Pi-Computer, der hineingeschmuggelt und an das Gebäudenetz angeschlossen wird, wo er von außen erreichbar ist und zur Manipulation der Klimaanlage dient. Es ist die berühmteste Hardware der Serie, und sie ist völlig plausibel: Ein Raspberry Pi kostet wenig, passt in eine Hosentasche, läuft mit Linux und ist, einmal im Netzwerk, nur ein weiteres Gerät, das so aussieht, als gehöre es dazu.

Würde das in Ihrem Netzwerk funktionieren? In einem WLAN zu Hause oder im kleinen Büro sehr leicht. Die meisten Menschen wissen nicht, wie viele Geräte in ihrem Netzwerk sind, und ein neues löst nirgendwo Alarm aus. Die fremde Box muss Ihren Mac nicht einmal direkt angreifen: Im selben Netzwerk kann sie lokale Datenverkehrsmuster beobachten, nach freigegebenen Ordnern und Bildschirmfreigabe suchen — oder einfach warten.

Was macOS tut: nichts, was Ihnen sagen würde, dass ein neues Gerät Ihrem Netzwerk beigetreten ist. Das ist nicht seine Aufgabe.

Was FireAI tut: Who’s online listet die Geräte auf, die Ihr Mac im lokalen Netzwerk sieht, identifiziert über den Hersteller, der für ihre Netzwerkhardware im öffentlichen IEEE-Register eingetragen ist. Eine Box, die sich als „Raspberry Pi Trading Ltd“ meldet — oder als Hersteller, bei dem Sie nie etwas gekauft haben —, fällt sofort auf. Sie können Geräte benennen, die Sie kennen, und jedes davon beobachten, um benachrichtigt zu werden, wenn es kommt oder geht. Und die Modi Café, Paranoid und Unter Angriff blockieren die Dateifreigabe- und Fernzugriffsdienste Ihres Macs gegenüber anderen Geräten im lokalen Netzwerk — genau das, was eine eingeschleuste Box abtasten würde. Mehr in so erkennen Sie ein fremdes Gerät in Ihrem WLAN.

3. Der falsche Mobilfunkmast (Femtozelle)

In der zweiten Staffel nutzt die Gruppe eine Femtozelle — eine kleine, legale Mobilfunkbox, die Netzbetreiber zur Verbesserung des Empfangs in Innenräumen verkaufen —, umgebaut zu einer falschen Basisstation in einem FBI-Büro. Telefone in der Nähe verbinden sich damit, weil sie wie der Netzbetreiber aussieht, und von dort aus nehmen sich die Angreifer die Telefone selbst vor.

Würde das heute funktionieren? Die Technik an sich ist real: Falsche Basisstationen, oft IMSI-Catcher genannt, sind seit Jahren dokumentiert, und ältere Mobilfunkgenerationen sind die schwächste Stelle. Moderne Telefone und Netze haben viele der einfachsten Tricks unterbunden, aber es bleibt ein Werkzeug gut finanzierter Angreifer und kein Mythos.

Was FireAI tut: ehrlich gesagt nichts für Ihr Telefon — FireAI schützt Macs. Dieselbe Idee hat aber einen Laptop-Verwandten, der viel billiger umzusetzen ist: das falsche WLAN, der „böse Zwilling“, der den Namen des Netzes eines Cafés oder Hotels kopiert, damit sich Ihr Mac damit verbindet. Die Trusted-Wi-Fi-Prüfung von FireAI warnt Sie, wenn ein Netz offen oder schwach gesichert ist oder mit schwächerer Sicherheit auftaucht als beim letzten Mal, und Coffee Shop Armor schaltet FireAI in den Café-Modus, sobald Sie einem solchen Netz beitreten: Eingehende Verbindungen werden abgelehnt, Datei- und Bildschirmfreigabe zu anderen Geräten in diesem Netz wird blockiert, und alte unverschlüsselte Mail- und Dateiübertragungsports werden geschlossen.

4. Die gefälschte Bluetooth-Tastatur

In einer Szene gelangt Elliot in den Computer eines Polizeiwagens, indem er sein eigenes Gerät als Bluetooth-Tastatur ausgibt, der der Laptop bereits vertraut. Wie bei der USB-Variante ist das Ziel dasselbe: eine Tastatur werden, und der Computer tut, was man tippt.

Würde das heute auf einem Mac funktionieren? Das Koppeln einer neuen Bluetooth-Tastatur mit einem Mac erfordert einen ausdrücklichen Kopplungsschritt, der auf dem Bildschirm erscheint, und Apple hat Schwachstellen beim Bluetooth-Koppeln über die Jahre behoben. Das praktische Risiko auf einem Mac ist geringer, als die Serie nahelegt — solange Sie nie eine Kopplungsanfrage annehmen, die Sie nicht selbst gestartet haben, und macOS aktuell halten.

Was FireAI tut: Tastenanschläge sind kein Netzwerkverkehr, daher ist eine Firewall hier das falsche Werkzeug. Gelänge es jemandem, einen Befehl zu tippen, der ein Werkzeug herunterlädt oder eine Fernverbindung öffnet, wäre diese Verbindung in FireAI sichtbar und — bei einer App, die Sie nicht freigegeben haben — an einer Nachfrage gestoppt. Das ist eine zweite Verteidigungslinie, nicht die erste.

5. Ein Passwort aus dem Leben eines Menschen erraten

Schon die allererste Folge gibt den Ton vor: Elliot gelangt in die Konten von Menschen, indem er etwas über ihr Leben herausfindet — eine Lieblingsband, ein Geburtsjahr, den Namen eines Haustiers — und die naheliegenden Kombinationen ausprobiert. Keine Sicherheitslücke, keine spezielle Hardware. Nur Menschen und ihre Gewohnheiten.

Würde das heute funktionieren? Ja, und es ist einer der häufigsten Wege, auf denen Konten tatsächlich übernommen werden — zusammen mit Passwörtern, die aus einem früheren Datenleck wiederverwendet werden. Social Engineering braucht nie einen Fehler in der Software, weil es auf einen Menschen zielt.

Was es wirklich stoppt: ein Passwortmanager (damit jedes Passwort lang, zufällig und einzigartig ist), Zwei-Faktor-Authentifizierung bei jedem Konto, das sie anbietet — idealerweise ein Passkey oder ein Hardwareschlüssel — und Vorsicht bei dem, was Sie öffentlich teilen. FireAI ersetzt nichts davon. Es hilft beim Schritt danach: Phishing, das mit „Installieren Sie dieses Hilfsprogramm“ oder „Führen Sie diesen Befehl aus“ endet, braucht ein Programm, das mit dem Internet spricht, und die erste Verbindung einer neuen App ist genau das, was FireAI Ihnen zeigt und erfragt.

6. Der Rechner, der heimlich nach Hause telefoniert

Sieht man über die einzelnen Gadgets hinaus, braucht fast jede Operation der Serie noch eine Sache, um zu gelingen: eine Verbindung vom kompromittierten Rechner zurück zum Angreifer. Eine Remote-Shell, mit der er vom anderen Ende der Stadt Befehle eintippen kann. Eine Datei, die heimlich irgendwohin hochgeladen wird. Ein Signal, dass die nächste Stufe beginnen kann. Das ist der am wenigsten filmreife Teil jedes Hacks — und der wichtigste, den es abzuwehren gilt.

Würde das auf Ihrem Mac funktionieren? Die eingebaute Firewall von macOS ist dafür gedacht, eingehende Verbindungen zu kontrollieren — sie entscheidet nicht, welche Apps nach außen verbinden dürfen, und genau über ausgehende Verbindungen spricht ein kompromittierter Rechner mit seinem Betreiber. Diese Lücke ist der Grund, warum es ausgehende Anwendungs-Firewalls auf dem Mac überhaupt gibt.

Was FireAI tut: Das ist seine Kernaufgabe. Die Verbindungen jeder App werden in verständlicher Sprache angezeigt, auf Wunsch auf einer Weltkarte, und eine KI direkt auf dem Gerät erklärt, was jede einzelne ist. Eine App, die sich noch nie verbunden hat, muss fragen. Sie können Regeln pro App anlegen, Bedrohungslisten einschalten, um bekannte schädliche Adressen zu blockieren, und — wenn sich etwas falsch anfühlt — den Notausschalter betätigen, um den Mac mit einem Klick vom Internet zu trennen.

Die Bilanz

Eine einfache Übersicht. „Funktioniert“ heißt machbar für einen entschlossenen Angreifer, nicht häufig.
Technik aus der SerieFunktioniert heute auf einem Mac?Was sie wirklich stoppt
USB-Stick, der tippt (BadUSB)ManchmalZubehörfreigabe von macOS, alles abziehen, was den Tastatur-Assistenten öffnet; keine Firewall
USB-Stick mit einem ProgrammJa, wenn geöffnetNicht öffnen; FireAI USB Network Protection verhindert das Nach-Hause-Telefonieren
Im Netzwerk platzierter Raspberry PiJa, in den meisten HeimnetzenWissen, was in Ihrem Netz ist (FireAI Who’s online), Client-Liste des Routers, Sicherheitsmodi
Falscher MobilfunkmastSelten, gut finanzierte AngreiferUpdates für Telefon und Netz; auf Macs fangen Trusted Wi-Fi und Coffee Shop Armor die WLAN-Variante ab
Gefälschte Bluetooth-TastaturUnwahrscheinlich, wenn aktuellNie eine Kopplung annehmen, die Sie nicht gestartet haben; macOS-Updates
Aus dem Leben erratenes PasswortJaPasswortmanager, Zwei-Faktor, Passkeys
Kompromittierte App, die nach Hause telefoniertJa, wenn ausgehender Verkehr nicht kontrolliert wirdEine ausgehende Firewall, die fragt — die Kernaufgabe von FireAI

Was die Serie richtig macht

Die Lehre aus Mr. Robot ist nicht, dass Hacker Zauberer sind. Sie lautet: Die wirksamsten Angriffe verbinden etwas Physisches oder Menschliches — einen Stick, eine Box, einen vertrauensvollen Menschen — mit einer leisen Netzwerkverbindung, die niemand beobachtet. Die erste Hälfte regelt man am besten mit Gewohnheiten: Stecken Sie nichts ein, was Sie nicht gekauft haben, nehmen Sie nichts an, was Sie nicht gestartet haben, nutzen Sie einen Passwortmanager. Bei der zweiten Hälfte kann Software wirklich helfen, denn eine Verbindung ist eine Tatsache, die Ihr Mac sehen kann, bevor sie zustande kommt.

Kein einzelnes Werkzeug schützt vor allem, und wer das behauptet, verkauft eine Geschichte. Was Sie tun können: die Lücken schließen, die die Serie immer wieder ausnutzte. Wissen, welche Geräte Ihr Netzwerk teilen, wissen, welche Apps mit dem Internet sprechen und warum, und dafür sorgen, dass nichts Neues — von einem USB-Stick oder woher auch immer — das tun darf, ohne Sie vorher zu fragen.

Wo FireAI und HisnLabs ins Spiel kommen

Fast jeder Hack in der Serie endet gleich: Etwas auf dem Zielrechner spricht leise mit dem Angreifer. Die Aufgabe von FireAI ist es, diesen Moment sichtbar zu machen — und Sie, nicht den Angreifer, entscheiden zu lassen, ob er stattfindet.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen