C’est l’une des scènes dont on se souvient dans Mr. Robot : des clés USB piégées laissées sur un parking, en attendant que quelqu’un de l’intérieur en ramasse une et la branche sur un ordinateur de travail. Cela paraît trop simple pour fonctionner. Ça ne l’est pas — et il vaut la peine de comprendre pourquoi, car la même astuce fonctionne dans les foyers, les écoles et les petits bureaux, pas seulement dans des commissariats de fiction.
Les gens les branchent vraiment
En 2016, des chercheurs de l’Université de l’Illinois et de Google ont déposé près de 300 clés USB sur un campus universitaire — sur les parkings, dans les couloirs, dans les salles de cours — et ont suivi ce qui se passait. Une grande partie a été ramassée et branchée, parfois en quelques minutes. Interrogées, la plupart des personnes ont dit qu’elles voulaient retrouver le propriétaire, ou qu’elles étaient simplement curieuses. Personne n’était négligent volontairement. C’est exactement ce qui fait marcher l’attaque : elle exploite la gentillesse et la curiosité, pas une faille du logiciel.
Deux attaques très différentes sous un même déguisement
« Une clé USB infectée » recouvre deux choses différentes, et la différence compte, car elles demandent des défenses différentes.
La clé qui se fait passer pour un clavier
Certains appareils ressemblent à une clé USB ordinaire mais annoncent à l’ordinateur qu’ils sont un clavier. Dès qu’ils sont branchés, ils tapent — quelques centaines de caractères par seconde, une séquence écrite à l’avance qui ouvre le Terminal, télécharge quelque chose et l’exécute. Cette catégorie s’appelle souvent BadUSB, ou injection de frappes, et il existe des appareils commerciaux conçus pour les tests de sécurité qui font exactement cela.
Soyons clairs sur un point que la plupart des discours marketing de sécurité passent sous silence : un pare-feu n’empêche pas un faux clavier de taper. Les frappes ne sont pas du trafic réseau. Ce qui l’arrête, ce sont les contrôles d’accessoires du Mac et votre réaction :
- Sur les Mac portables à puce Apple, ouvrez Réglages Système › Confidentialité et sécurité et réglez Autoriser les accessoires à se connecter sur une demande pour les nouveaux accessoires. Une clé qui demande soudain à être approuvée comme accessoire est une clé à débrancher.
- Si le branchement d’un appareil de « stockage » fait apparaître l’Assistant de configuration du clavier — la fenêtre qui vous demande d’identifier un nouveau clavier —, ce n’est pas qu’un simple stockage. Fermez la fenêtre et débranchez-le.
- Verrouillez votre écran quand vous vous absentez. Un appareil d’injection ne peut taper que dans une session déverrouillée.
Il reste un endroit où un pare-feu réseau aide ici : les commandes tapées essaient presque toujours de télécharger un outil ou d’ouvrir une connexion vers l’attaquant. Sur un Mac équipé de FireAI, cette nouvelle connexion venant d’un programme que vous n’avez jamais approuvé est visible, et arrêtée par une demande d’autorisation. C’est une deuxième ligne, pas la première.
La clé qui transporte un programme
L’autre version est plus discrète. La clé contient des fichiers aux noms alléchants — « Salaires 2026 », « Photos », « Confidentiel » — et l’un d’eux est un programme, un script ou un document conçu pour vous inciter à lancer quelque chose. Rien ne se passe tant que personne ne l’ouvre. Ensuite, il fait ce que font d’habitude les programmes des attaquants : il se connecte à Internet pour récupérer son étape suivante, ou pour renvoyer ce qu’il a trouvé.
Ici, macOS a un point faible subtil. Gatekeeper — la vérification qui vous avertit avant d’ouvrir des apps venues d’Internet — fonde ses contrôles les plus stricts sur un attribut de quarantaine que les navigateurs, Mail et les messageries ajoutent aux fichiers téléchargés. Un fichier arrivé sur une clé USB ne porte généralement pas cet attribut : vous ne verrez donc peut-être pas l’avertissement auquel vous êtes habitué. La signature et la notarisation comptent toujours, et XProtect recherche toujours les programmes nuisibles connus, mais « c’est arrivé sur une clé » contourne l’étape sur laquelle la plupart des gens comptent.
Ce que fait la protection USB Network Protection de FireAI
Pour chaque nouvelle connexion, FireAI vérifie d’où a été lancé le programme qui la crée. S’il s’exécute depuis un disque amovible ou externe — une clé USB, une carte SD, un disque externe —, FireAI le sait, grâce aux informations publiques de macOS sur ce disque, et non par supposition.
- Dans les modes Maison et Café, un programme lancé depuis un disque externe ne peut jamais se connecter en silence : comme toute app que vous n’avez pas approuvée, il doit demander, et vous voyez où il essaie d’aller avant que quoi que ce soit ne quitte votre Mac.
- Dans les modes Parano et Sous attaque, il n’a même pas le droit de demander. L’accès réseau est refusé d’office à tout ce qui est lancé depuis un disque externe.
- Une règle explicite l’emporte toujours. Si vous lancez volontairement un outil depuis un disque externe — une app portable, un utilitaire de sauvegarde —, donnez-lui une règle Autoriser et il fonctionne normalement.
Les détails figurent dans la documentation USB Network Protection. L’idée est simple : un programme venu d’une clé trouvée sur un parking ne devrait jamais être ce qui décide de ce qui quitte votre Mac.
Ce qu’elle ne fait pas
USB Network Protection concerne le réseau. Elle n’analyse pas les fichiers de la clé, n’empêche pas un programme d’endommager des fichiers localement si vous l’exécutez et — comme vu plus haut — ne peut pas empêcher un faux clavier de taper. Elle réduit ce qu’une clé piégée peut accomplir ; elle ne rend pas son branchement sûr.
Cinq réflexes USB
- Ne branchez jamais un appareil USB que vous n’avez pas acheté ou qui ne vous a pas été remis par quelqu’un que vous connaissez. Si vous l’avez trouvé, confiez-le au service informatique ou jetez-le.
- Réglez Autoriser les accessoires à se connecter sur une demande pour les nouveaux accessoires, et soyez attentif quand la question s’affiche.
- Débranchez tout ce qui fait apparaître l’Assistant de configuration du clavier alors que vous attendiez un stockage.
- N’ouvrez pas de programmes ou de scripts depuis un support amovible si vous ne savez pas exactement ce que c’est.
- Laissez FireAI tourner — USB Network Protection est automatique — et passez en mode Parano si vous manipulez régulièrement des disques d’autres personnes.
L’attaque de la clé USB abandonnée continue de fonctionner parce qu’elle n’a pas besoin d’une faille technique — il lui faut une seule personne curieuse et serviable. De bonnes habitudes règlent l’essentiel. Pour le reste, assurez-vous que la seule chose qui rend utile une position volée — une connexion discrète vers l’extérieur — ne puisse pas avoir lieu sans votre accord. Pour les autres techniques de la série, voir Les piratages de Mr. Robot, expliqués.
Le rôle de FireAI et de HisnLabs
Une clé USB peut faire passer un programme au-delà de tous vos contrôles de téléchargement, mais ce programme a toujours besoin du réseau pour être utile à un attaquant. USB Network Protection dans FireAI l’oblige à vous demander d’abord.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
