Notizie su sicurezza e intelligenza artificiale

Hacking hardware: cavi che non sono solo cavi · Di FireAI Security & Research Team · Pubblicato

Il cavo che hai preso in prestito potrebbe essere un computer. Cosa può e non può fare un firewall contro l’USB ostile

Il cavo da hacking di un tester di ZDNET ha catturato per sbaglio il login di un amico. Come funzionano i cavi che iniettano tasti, e dove un firewall per Mac aiuta e dove no.

Illustration: a USB plug with a red chip inside and signal waves leaving it, next to the words “This cable is a computer.”

Adrian Kingsley-Hughes, senior contributing editor di ZDNET, una volta prestò a un amico quello che credeva un cavo qualsiasi. Più tardi quel giorno ricevette una notifica: il cavo aveva catturato le credenziali di accesso del computer a cui era collegato e gliele aveva inviate. Era uno dei suoi cavi di test O.MG, finito in mezzo a quelli normali. Ha raccontato la storia questa settimana in una rassegna di cavi e dongle che possono danneggiare l’hardware o rubare dati.

I cinque da cui mette in guardia

  • Cavi da USB-A a USB-A. L’USB-A è stato progettato come l’estremità che fornisce l’alimentazione, quindi collegare due host può provocare di tutto, dal nulla assoluto a scintille e fumo. Esistono per usi di nicchia come gli switch KVM e l’aggiornamento del firmware.
  • Cavi di ricarica multi-testa “Medusa”. Quelli buoni si spengono in sicurezza se l’alimentazione è collegata nel verso sbagliato; di quelli economici lui ne ha visti morire parecchi.
  • Il cavo O.MG. Ha l’aspetto e il comportamento di un cavo normale ma nasconde un microprocessore e un chip Wi-Fi, così può iniettare tasti, eseguire script e registrare ciò che digiti. Alcuni possono cancellare il proprio contenuto o autodistruggersi se scoperti.
  • Dongle USBKill. Costruiti per danneggiare il dispositivo a cui vengono collegati con una scarica ad alta tensione, attivata all’inserimento, da un’app, a orario, via radio o con un anello magnetico. Secondo la sua esperienza l’hardware più recente resiste meglio di quello precedente all’USB-C, ma molto hardware si guasta comunque.
  • Falsi data blocker. Un vero data blocker lascia passare la corrente ma non i dati, e lui ne porta uno con sé quando ricarica da porte che non controlla. Alcuni imitatori contengono invece un carico dannoso.

L’articolo parla anche delle prolunghe elettriche maschio-maschio “widowmaker”, che possono uccidere; la Consumer Product Safety Commission statunitense ha ottenuto dai grandi marketplace l’impegno a rimuoverle. Le sue tre regole: non collegare cavi o dongle a caso ai tuoi dispositivi, usa un data blocker in viaggio e non usare mai una prolunga widowmaker.

Il ruolo di un firewall, onestamente

Un cavo come l’O.MG funziona fingendosi una tastiera. Qualunque cosa digiti, il Mac la tratta come se l’avessi digitata tu. Nessun firewall può distinguere quei tasti dai tuoi, e FireAI non pretende di farlo. Contro questa parte aiutano due cose: sui portatili Mac con Apple silicon, macOS può chiedere prima di consentire la connessione a un nuovo accessorio USB (Impostazioni di Sistema › Privacy e sicurezza › Consenti la connessione degli accessori; “Chiedi per i nuovi accessori” o più rigoroso), e l’Assistente Configurazione Tastiera che compare quando viene collegata una “tastiera” sconosciuta è un campanello d’allarme se non hai collegato una tastiera. Chiudilo e scollega.

Dove FireAI ha un ruolo è ciò che succede dopo. Un cavo con un proprio chip Wi-Fi può inviare ciò che cattura senza toccare la tua rete, e FireAI non lo vedrà. Ma i tasti vengono spesso usati per scaricare e avviare un programma, e quel programma deve poi parlare con internet dal tuo Mac. FireAI chiede la prima volta che un’app vuole connettersi, mostra ogni destinazione sulla mappa del mondo e ha un interruttore di emergenza che rifiuta le nuove connessioni con un clic.

L’altro trucco USB diffuso è più semplice: una chiavetta o un disco con sopra un programma che qualcuno avvia. USB Network Protection è pensato per questo caso. Un’app avviata da un’unità esterna o rimovibile non va mai online in silenzio; nelle modalità Paranoia e Sotto attacco viene rifiutata subito, a meno che tu non abbia consentito esplicitamente quell’app. Non ferma, e non può fermare, un cavo che digita o un dongle che invia una sovratensione. Per quelli servono le abitudini fisiche descritte sopra.

Per saperne di più su come si svolgono questi attacchi, leggi la nostra guida all’attacco con chiavetta USB abbandonata. Scarica FireAI e provalo gratis per 17 giorni. FireAI è realizzato da HisnLabs.

Fonti