Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Come scoprire un dispositivo intruso sul tuo Wi-Fi (il trucco del Raspberry Pi di Mr. Robot)

Come scoprire un dispositivo intruso sul tuo Wi-Fi (il trucco del Raspberry Pi di Mr. Robot)

Nella prima stagione di Mr. Robot, entrare in un data center sorvegliatissimo si riduce a un solo piccolo oggetto: un Raspberry Pi, un computer grande come una carta di credito, introdotto di nascosto e collegato alla rete dell’edificio. Da lì è raggiungibile dall’esterno e può essere usato contro i sistemi che lo circondano. La scena resta impressa perché è così plausibile. Un Raspberry Pi costa poco, usa Linux, consuma pochissimo e, una volta in rete, è solo un dispositivo tra tanti.

Non serve gestire un data center perché la cosa ti riguardi. Una rete di casa o di un piccolo ufficio è di solito condivisa da decine di dispositivi — telefoni, portatili, TV, altoparlanti, prese, videocamere, una stampante — e quasi nessuno ne conosce l’elenco completo. Se si collega un nuovo dispositivo, nessun allarme scatta da nessuna parte. È su questa lacuna che contano un dispositivo piazzato di nascosto, un vicino sul tuo Wi-Fi o un gadget che si comporta male in silenzio.

Perché un dispositivo nella tua rete è un problema anche se non ti «buca» mai

  • Può cercare i servizi offerti dagli altri dispositivi della rete locale: cartelle condivise, condivisione schermo, accesso remoto, stampanti.
  • Può osservare quali dispositivi sono presenti e quando: uno schema sorprendentemente rivelatore di chi è in casa.
  • Può aspettare. Molti attacchi sulla rete locale non richiedono velocità, solo presenza.
  • Può essere un gadget legittimo ma poco sicuro, controllato da qualcun altro: per la tua rete, è la stessa cosa.

Come il tuo Mac sa già chi c’è

I dispositivi della stessa rete locale si trovano tra loro con un meccanismo chiamato ARP. Prima di inviare qualsiasi cosa a un altro dispositivo del Wi-Fi — router compreso — il tuo Mac ne impara l’indirizzo hardware, detto indirizzo MAC, e tiene un breve elenco di quelli visti di recente. Quell’elenco è un registro fedele dei dispositivi con cui il tuo Mac ha avuto davvero contatti sulla rete locale.

La prima metà di ogni indirizzo MAC è un codice del produttore, assegnato dall’IEEE e pubblicato in un registro pubblico. Le schede Raspberry Pi, per esempio, corrispondono a registrazioni come «Raspberry Pi Trading Ltd». Apple, Samsung, Sonos, TP-Link e migliaia di altri hanno le proprie. Quindi, solo da quell’elenco, il tuo Mac può dire non soltanto «c’è un dispositivo a questo indirizzo», ma «c’è un dispositivo prodotto da questa azienda».

Puoi vedere tu stesso la versione grezza nel Terminale:

La tabella ARP: indirizzo IP e indirizzo hardware dei dispositivi visti dal tuo Mac
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]

Utile, ma non proprio leggibile. Nessuno impara a memoria i codici dei produttori.

La versione leggibile: Who’s online in FireAI

Who’s online trasforma quell’elenco in qualcosa che puoi usare davvero. Legge la tabella ARP del tuo Mac una volta al minuto — nessuna scansione della rete, nessun sondaggio degli altri dispositivi, nessun pacchetto inviato a loro — e cerca il produttore di ogni dispositivo nel registro pubblico dell’IEEE incluso in FireAI, così nessuna ricerca esce mai dal tuo Mac.

  • Ogni dispositivo compare con il suo produttore, l’indirizzo attuale, il nome che si attribuisce quando attivi la ricerca dei nomi (disattivata per impostazione predefinita: è l’unica parte che interroga il tuo server DNS) e un’icona di ciò che probabilmente è: un Mac, un telefono, una TV, un altoparlante, il tuo router. Se l’ipotesi è sbagliata, scegli quella giusta.
  • Dai ai dispositivi i tuoi nomi: «Altoparlante cucina», «MacBook di David», «TV del soggiorno». I dispositivi con un nome sono quelli che hai riconosciuto; quelli senza sono quelli da guardare.
  • Tieni d’occhio un dispositivo e FireAI ti avvisa quando entra nella rete o ne esce. Serve per la sicurezza — la scatola sconosciuta che continua a tornare — e per le domande di tutti i giorni, come sapere se il portatile di un familiare è a casa.
  • I dispositivi non osservati vengono registrati in silenzio. FireAI non ti sommerge mai di notifiche ogni volta che un telefono si risveglia.

Una scatola che compare come «Raspberry Pi Trading Ltd», o con il nome di un produttore da cui non hai mai comprato nulla, è la versione moderna del cavo che nessuno sa spiegare. Potrebbe essere innocua: molte persone usano un Raspberry Pi in casa di proposito. Il punto è che ora saprai che c’è, e potrai chiedere.

I limiti, onestamente

Preferiamo che tu ti fidi dell’elenco per quello che è, non per qualcosa di più:

  • Indirizzi privati. La maggior parte di telefoni, tablet e portatili moderni usa un indirizzo Wi-Fi privato e casuale su ogni rete. Questi dispositivi appaiono come «Indirizzo privato» in FireAI: non tiriamo a indovinare un produttore, perché qualsiasi ipotesi sarebbe inventata. Dare loro un nome una volta funziona comunque.
  • Ciò che il tuo Mac ha visto. L’elenco ARP contiene solo i dispositivi con cui il tuo Mac ha scambiato traffico di recente sulla rete locale. I dispositivi attivi compaiono in fretta; uno silenzioso, o su una rete ospiti separata, potrebbe non comparire.
  • Il router ha il quadro completo. La pagina di amministrazione del router elenca ogni dispositivo a cui ha assegnato un indirizzo. Who’s online è la vista rapida dal tuo Mac; il router è la fonte di verità e il posto dove escludere del tutto un dispositivo dalla rete.

Hai trovato qualcosa che non riconosci? Cosa fare

  1. Prima dai un nome a tutto ciò che riconosci. L’elenco degli sconosciuti si accorcia in fretta.
  2. Tieni d’occhio il dispositivo sconosciuto per capire quando è presente: quello schema spesso lo identifica («solo quando c’è l’addetta alle pulizie», «ogni notte alle 2»).
  3. Cerca lo stesso indirizzo hardware nell’elenco dei client del router e guarda quale nome mostra.
  4. Se ancora non riesci a capire cos’è, cambia la password del Wi-Fi: ogni dispositivo dovrà ricollegarsi e ci riusciranno solo quelli che fai rientrare tu.
  5. Sulle reti che non controlli, passa FireAI alla modalità Coffee shop: le connessioni in entrata vengono rifiutate e la condivisione di file e schermo del tuo Mac verso gli altri dispositivi locali viene bloccata, così la scatola di uno sconosciuto non ha nessuno con cui parlare.

Il Raspberry Pi di Mr. Robot ha funzionato perché nessuno guardava la rete. Sul tuo Wi-Fi, guardare ora è un’abitudine da un clic. Per le altre tecniche della serie e ciò che le ferma, leggi Gli attacchi di Mr. Robot, spiegati.

Il ruolo di FireAI e di HisnLabs

Una scatola intrusa nella tua rete funziona solo se nessuno la nota. Who’s online in FireAI rende visibile ogni dispositivo che il tuo Mac vede, con il nome del produttore, e ti avvisa quando quelli che ti interessano arrivano e se ne vanno.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti