Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

L’attacco della chiavetta USB abbandonata: perché una chiavetta gratis è ancora uno dei migliori hack

L’attacco della chiavetta USB abbandonata: perché una chiavetta gratis è ancora uno dei migliori hack

È una delle scene che si ricordano di Mr. Robot: chiavette USB infette lasciate in un parcheggio, in attesa che qualcuno dall’interno ne raccolga una e la colleghi a un computer di lavoro. Sembra troppo semplice per funzionare. Non lo è, e vale la pena capire perché, dato che lo stesso trucco funziona in case, scuole e piccoli uffici, non solo in commissariati immaginari.

Le persone le collegano davvero

Nel 2016, ricercatori dell’Università dell’Illinois e di Google hanno lasciato quasi 300 chiavette USB in un campus universitario (nei parcheggi, nei corridoi, nelle aule) e hanno seguito cosa succedeva. Gran parte è stata raccolta e collegata, alcune nel giro di pochi minuti. Interpellate, la maggior parte delle persone ha detto di voler trovare il proprietario, o di essere semplicemente curiosa. Nessuno era distratto di proposito. È proprio questo che fa funzionare l’attacco: sfrutta la gentilezza e la curiosità, non un difetto del software.

Due attacchi molto diversi con lo stesso travestimento

«Una chiavetta USB infetta» indica due cose diverse, e la differenza conta perché richiedono difese diverse.

La chiavetta che finge di essere una tastiera

Alcuni dispositivi sembrano una normale chiavetta USB ma dicono al computer di essere una tastiera. Appena collegati, digitano: qualche centinaio di caratteri al secondo, una sequenza scritta in anticipo che apre il Terminale, scarica qualcosa e lo esegue. Questa categoria si chiama spesso BadUSB o keystroke injection, e esistono dispositivi commerciali creati per i test di sicurezza che fanno esattamente questo.

Diciamolo chiaramente, perché gran parte del marketing sulla sicurezza lo tace: un firewall non impedisce a una finta tastiera di digitare. I tasti premuti non sono traffico di rete. A fermarla sono i controlli sugli accessori del Mac e la tua reazione:

  • Sui Mac portatili con chip Apple, apri Impostazioni di Sistema › Privacy e sicurezza e imposta Consenti agli accessori di connettersi in modo che chieda per i nuovi accessori. Una chiavetta che all’improvviso chiede di essere approvata come accessorio è una chiavetta da scollegare.
  • Se collegando un dispositivo di «archiviazione» compare Assistente Configurazione Tastiera (la finestra che ti chiede di identificare una nuova tastiera), non è solo archiviazione. Chiudi la finestra e scollegalo.
  • Blocca lo schermo quando ti allontani. Un dispositivo di injection può digitare solo in una sessione sbloccata.

C’è un punto in cui un firewall di rete aiuta comunque: i comandi digitati cercano quasi sempre di scaricare uno strumento o di aprire una connessione verso l’attaccante. Su un Mac con FireAI, quella nuova connessione da un programma che non hai mai approvato è visibile e viene fermata da una richiesta. È una seconda linea, non la prima.

La chiavetta che porta un programma

L’altra versione è più silenziosa. La chiavetta contiene file dai nomi invitanti («Stipendi 2026», «Foto», «Riservato») e uno di questi è un programma, uno script o un documento costruito per indurti a eseguire qualcosa. Non succede nulla finché qualcuno non lo apre. Poi fa quello che fanno di solito i programmi degli attaccanti: si collega a internet per scaricare la fase successiva, o per rimandare indietro ciò che ha trovato.

Qui macOS ha un punto debole sottile. Gatekeeper, il controllo che ti avvisa prima di aprire app scaricate da internet, basa le sue verifiche più rigorose su un attributo di quarantena che i browser, Mail e le app di messaggistica aggiungono ai file scaricati. Un file arrivato su una chiavetta USB di solito non ha quell’attributo, quindi potresti non vedere l’avviso a cui sei abituato. Firma e notarizzazione contano ancora, e XProtect cerca ancora i programmi dannosi noti, ma «è arrivato su una chiavetta» salta la parte del processo su cui si affida la maggior parte delle persone.

Cosa fa USB Network Protection di FireAI

Per ogni nuova connessione, FireAI controlla da dove è stato avviato il programma che la crea. Se viene eseguito da un’unità rimovibile o esterna (una chiavetta USB, una scheda SD, un disco esterno), FireAI lo sa, grazie alle informazioni pubbliche di macOS su quell’unità e non per supposizione.

  • Nelle modalità Casa e Caffè, un programma avviato da un’unità esterna non può mai connettersi in silenzio: come qualsiasi app che non hai approvato, deve chiedere, e vedi dove sta cercando di andare prima che qualcosa lasci il tuo Mac.
  • Nelle modalità Paranoia e Sotto attacco, non può nemmeno chiedere. L’accesso alla rete viene negato subito a tutto ciò che è avviato da un’unità esterna.
  • Una regola esplicita vince sempre. Se avvii apposta uno strumento da un disco esterno (un’app portatile, un’utility di backup), dagli una regola Consenti e funzionerà come sempre.

I dettagli sono nella documentazione di USB Network Protection. L’idea è semplice: un programma da una chiavetta trovata in un parcheggio non dovrebbe mai essere ciò che decide cosa esce dal tuo Mac.

Cosa non fa

USB Network Protection riguarda la rete. Non analizza i file sulla chiavetta, non impedisce a un programma di danneggiare file in locale se lo esegui e, come visto sopra, non può impedire a una finta tastiera di digitare. Riduce ciò che una chiavetta trappola può ottenere; non rende sicuro collegarla.

Cinque abitudini per le chiavette USB

  1. Non collegare mai un dispositivo USB che non hai comprato o che non ti è stato dato da qualcuno che conosci. Se l’hai trovato, consegnalo all’IT o buttalo.
  2. Imposta Consenti agli accessori di connettersi in modo che chieda per i nuovi accessori, e fai attenzione quando lo chiede.
  3. Scollega qualsiasi cosa faccia comparire Assistente Configurazione Tastiera quando ti aspettavi un’unità di archiviazione.
  4. Non aprire programmi o script da supporti rimovibili se non sai esattamente cosa sono.
  5. Tieni FireAI attivo (USB Network Protection è automatica) e passa alla modalità Paranoia se maneggi spesso unità di altre persone.

L’attacco della chiavetta abbandonata continua a funzionare perché non ha bisogno di un difetto tecnico: gli basta una persona curiosa e disponibile. Le buone abitudini risolvono quasi tutto. Per il resto, assicurati che l’unica cosa che rende utile un accesso rubato, cioè una connessione silenziosa verso l’esterno, non possa avvenire senza il tuo consenso. Per le altre tecniche della serie, leggi Gli hack di Mr. Robot, spiegati.

Il ruolo di FireAI e di HisnLabs

Una chiavetta USB può far passare un programma oltre ogni controllo sui download, ma quel programma ha comunque bisogno della rete per essere utile a un attaccante. USB Network Protection di FireAI fa sì che debba prima chiedertelo.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti