Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Der USB-Drop-Angriff: Warum ein geschenkter USB-Stick immer noch einer der besten Hacks ist

Der USB-Drop-Angriff: Warum ein geschenkter USB-Stick immer noch einer der besten Hacks ist

Es ist eine der Szenen, die aus Mr. Robot im Gedächtnis bleiben: präparierte USB-Sticks auf einem Parkplatz, die darauf warten, dass jemand von drinnen einen aufhebt und in einen Arbeitsrechner steckt. Es wirkt zu simpel, um zu funktionieren. Ist es nicht – und es lohnt sich zu verstehen, warum, denn derselbe Trick funktioniert zu Hause, in Schulen und kleinen Büros, nicht nur in fiktiven Polizeiwachen.

Menschen stecken sie wirklich ein

2016 verteilten Forschende der University of Illinois und von Google knapp 300 USB-Sticks auf einem Universitätscampus – auf Parkplätzen, in Fluren, in Hörsälen – und verfolgten, was passierte. Ein großer Teil wurde aufgehoben und eingesteckt, manche innerhalb von Minuten. Auf Nachfrage sagten die meisten, sie wollten den Besitzer finden oder seien einfach neugierig gewesen. Niemand war absichtlich leichtsinnig. Genau deshalb funktioniert es: Der Angriff nutzt Hilfsbereitschaft und Neugier, keinen Fehler in der Software.

Zwei sehr verschiedene Angriffe in derselben Verkleidung

„Ein infizierter USB-Stick“ meint zwei verschiedene Dinge, und der Unterschied zählt, weil sie verschiedene Abwehrmaßnahmen brauchen.

Der Stick, der sich als Tastatur ausgibt

Manche Geräte sehen aus wie ein gewöhnlicher USB-Stick, melden sich beim Computer aber als Tastatur an. Sobald sie eingesteckt sind, tippen sie – einige hundert Zeichen pro Sekunde, eine vorab geschriebene Abfolge, die das Terminal öffnet, etwas herunterlädt und ausführt. Diese Kategorie heißt oft BadUSB oder Keystroke Injection, und es gibt kommerzielle Geräte für Sicherheitstests, die genau das tun.

Seien wir ehrlich bei etwas, das die meiste Sicherheitswerbung verschweigt: Eine Firewall hält eine falsche Tastatur nicht vom Tippen ab. Tastenanschläge sind kein Netzwerkverkehr. Was sie stoppt, sind die Zubehör-Kontrollen des Mac und Ihre Reaktion:

  • Öffnen Sie auf Mac-Laptops mit Apple Chip Systemeinstellungen › Datenschutz & Sicherheit und stellen Sie Zubehör darf sich verbinden so ein, dass bei neuem Zubehör gefragt wird. Ein Stick, der plötzlich als Zubehör genehmigt werden will, ist ein Stick, den Sie abziehen sollten.
  • Wenn beim Einstecken eines „Speichergeräts“ der Tastatur-Assistent erscheint – das Fenster, das Sie bittet, eine neue Tastatur zu identifizieren –, ist es nicht nur ein Speicher. Schließen Sie das Fenster und ziehen Sie ihn ab.
  • Sperren Sie Ihren Bildschirm, wenn Sie weggehen. Ein Injection-Gerät kann nur in eine entsperrte Sitzung tippen.

An einer Stelle hilft eine Netzwerk-Firewall hier trotzdem: Die getippten Befehle versuchen fast immer, ein Werkzeug herunterzuladen oder eine Verbindung zurück zum Angreifer zu öffnen. Auf einem Mac mit FireAI ist diese neue Verbindung eines Programms, das Sie nie genehmigt haben, sichtbar und wird an einer Rückfrage gestoppt. Das ist eine zweite Linie, nicht die erste.

Der Stick, der ein Programm mitbringt

Die andere Variante ist leiser. Auf dem Stick liegen Dateien mit verlockenden Namen – „Gehälter 2026“, „Fotos“, „Vertraulich“ –, und eine davon ist ein Programm, ein Skript oder ein Dokument, das Sie dazu bringen soll, etwas auszuführen. Nichts passiert, bis jemand sie öffnet. Dann tut sie, was Programme von Angreifern üblicherweise tun: Sie verbindet sich mit dem Internet, um ihre nächste Stufe zu holen oder zurückzuschicken, was sie gefunden hat.

Hier hat macOS eine subtile Schwachstelle. Gatekeeper – die Prüfung, die Sie warnt, bevor Sie Apps aus dem Internet öffnen – knüpft seine strengsten Prüfungen an ein Quarantäne-Attribut, das Browser, Mail und Messenger heruntergeladenen Dateien hinzufügen. Eine Datei, die auf einem USB-Stick ankommt, trägt dieses Attribut meist nicht, sodass Sie die gewohnte Warnung womöglich nicht sehen. Signatur und Beglaubigung zählen weiterhin, und XProtect sucht weiterhin nach bekannten schädlichen Programmen, aber „kam auf einem Stick“ überspringt den Teil des Ablaufs, auf den sich die meisten verlassen.

Was USB Network Protection in FireAI tut

FireAI prüft bei jeder neuen Verbindung, von wo das Programm gestartet wurde, das sie aufbaut. Läuft es von einem Wechsel- oder externen Laufwerk – einem USB-Stick, einer SD-Karte, einer externen Festplatte –, weiß FireAI das, anhand öffentlicher macOS-Informationen über dieses Laufwerk statt durch Raten.

  • In den Modi Zuhause und Café kann sich ein von einem externen Laufwerk gestartetes Programm nie unbemerkt verbinden: Wie jede App, die Sie nicht genehmigt haben, muss es fragen, und Sie sehen, wohin es will, bevor irgendetwas Ihren Mac verlässt.
  • In den Modi Paranoid und Unter Angriff darf es nicht einmal fragen. Netzwerkzugriff für alles, was von einem externen Laufwerk gestartet wurde, wird sofort verweigert.
  • Eine ausdrückliche Regel hat immer Vorrang. Wenn Sie ein Werkzeug absichtlich von einer externen Festplatte starten – eine portable App, ein Backup-Programm –, geben Sie ihm eine Erlauben-Regel, und es funktioniert wie gewohnt.

Die Details stehen in der Dokumentation zu USB Network Protection. Die Idee ist einfach: Ein Programm von einem Stick, den Sie auf einem Parkplatz gefunden haben, sollte nie entscheiden, was Ihren Mac verlässt.

Was sie nicht tut

USB Network Protection betrifft das Netzwerk. Sie scannt keine Dateien auf dem Stick, hindert ein Programm nicht daran, lokal Dateien zu beschädigen, wenn Sie es ausführen, und kann – wie oben beschrieben – eine falsche Tastatur nicht am Tippen hindern. Sie begrenzt, was ein präparierter Stick erreichen kann; sie macht das Einstecken nicht sicher.

Fünf USB-Gewohnheiten

  1. Stecken Sie nie ein USB-Gerät ein, das Sie nicht selbst gekauft oder von jemandem bekommen haben, den Sie kennen. Wenn Sie es gefunden haben, geben Sie es der IT oder werfen Sie es weg.
  2. Stellen Sie Zubehör darf sich verbinden so ein, dass bei neuem Zubehör gefragt wird, und achten Sie darauf, wenn die Frage kommt.
  3. Ziehen Sie alles ab, bei dem der Tastatur-Assistent erscheint, obwohl Sie einen Speicher erwartet haben.
  4. Öffnen Sie keine Programme oder Skripte von Wechselmedien, wenn Sie nicht genau wissen, was sie sind.
  5. Lassen Sie FireAI laufen – USB Network Protection arbeitet automatisch – und wechseln Sie in den Modus Paranoid, wenn Sie regelmäßig mit Laufwerken anderer Leute arbeiten.

Der USB-Drop-Angriff funktioniert weiter, weil er keinen technischen Fehler braucht – er braucht eine neugierige, hilfsbereite Person. Gute Gewohnheiten erledigen das meiste. Für den Rest sorgen Sie dafür, dass das Einzige, was einen erschlichenen Zugang nützlich macht – eine stille Verbindung nach draußen –, nicht ohne Ihre Zustimmung passieren kann. Die anderen Techniken aus der Serie finden Sie unter Die Hacks aus Mr. Robot, erklärt.

Wo FireAI und HisnLabs ins Spiel kommen

Ein USB-Stick kann ein Programm an jeder Download-Prüfung vorbeischleusen, aber dieses Programm braucht trotzdem das Netzwerk, um einem Angreifer zu nützen. USB Network Protection in FireAI sorgt dafür, dass es Sie vorher fragen muss.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen