Mr. Robot fikk et rykte som de fleste TV-serier om hackere aldri får: folk som jobber med sikkerhet, så den og nikket. Terminalene viser ekte kommandoer, verktøyene har ekte navn, og — viktigst av alt — hackene lykkes stort sett av samme grunn som ekte hack gjør. Ikke fordi noen skriver fort i et mørkt rom, men fordi et menneske stolte på noe det ikke burde, eller fordi en maskin snakket med noen den ikke burde.
Det gjør serien til en nyttig linse. Nedenfor er seks teknikker serien viste på skjermen, forklart på enkelt språk: hvordan hver av dem egentlig fungerer, om den ville virket mot en Mac hjemme hos deg eller på kontoret i dag, hva macOS allerede gjør med det, og hva en brannmur som FireAI gjør — og, like viktig, hva den ikke gjør.
1. USB-pinnen på parkeringsplassen
I en av seriens mest kjente planer blir infiserte USB-pinner strødd utover en parkeringsplass, i håp om at noen på innsiden plukker opp en og setter den i en jobbdatamaskin. Det høres naivt ut. Det er det ikke. Forskere ved University of Illinois og Google la ut nærmere 300 USB-pinner rundt et universitetsområde i 2016 og fant at folk plukket opp og satte inn en stor andel av dem, ofte i løpet av timer — nysgjerrighet og hjelpsomhet slår forsiktighet.
Det skjuler seg egentlig to forskjellige angrep i «en USB-pinne», og de krever forskjellig forsvar:
- En pinne som later som den er et tastatur (ofte kalt BadUSB eller en tastetrykkinjiseringsenhet). I det øyeblikket den settes inn, «skriver» den kommandoer raskere enn noe menneske. Ingen fil blir noen gang åpnet.
- En pinne som bærer et program — en app, et skript, et lokkedokument — som personen åpner selv fordi filnavnet virker interessant.
Ville det virket på en Mac i dag? Delvis. På nyere Mac-er med Apple-brikke spør macOS før nytt USB-tilbehør får koble til når innstillingen «Tillat at tilbehør kobler til» står på «Spør», og en enhet som utgir seg for å være et nytt tastatur kan starte Tastaturoppsettassistent — begge deler er verdt å legge merke til. Men et program på en pinne er en annen sak: Gatekeepers strengeste kontroller er knyttet til karanteneflagget som nettlesere og e-postapper legger på nedlastinger, og en fil som kommer på et fysisk medium, har det vanligvis ikke.
Hva FireAI gjør: en nettverksbrannmur kan ikke hindre et falskt tastatur i å skrive — ingenting på nettverksnivå kan det, og det sier vi heller rett ut. Det den kan, er å sørge for at et program som startes fra en USB-pinne, et SD-kort eller en ekstern disk, ikke i det stille kommer seg ut på internett. Med USB Network Protection må en slik app alltid spørre, som enhver ukjent app, og i modusene Paranoid og Under angrep blir den avvist med én gang. En pinne der innholdet må ringe hjem — for å laste ned neste trinn eller sende tilbake det den fant — går rett i veggen. Vi går dypere i USB-drop-angrepet forklart.
2. Raspberry Pi-en gjemt inne i nettverket
I første sesong avhenger planen om å komme inn i Steel Mountain — et tungt bevoktet datasenter — av en bitte liten Raspberry Pi-datamaskin som smugles inn og kobles til byggets nettverk, der den kan nås utenfra og brukes til å tukle med klimaanlegget. Det er seriens mest kjente maskinvare, og den er helt troverdig: en Raspberry Pi koster lite, får plass i en lomme, kjører Linux, og når den først er på et nettverk, er den bare enda en enhet som ser ut som den hører hjemme der.
Ville det virket på nettverket ditt? På et Wi-Fi hjemme eller på et lite kontor, veldig lett. De fleste aner ikke hvor mange enheter som er på nettverket deres, og en ny som dukker opp, utløser ingen alarm noe sted. Den fremmede boksen trenger ikke engang å angripe Macen din direkte: på samme nettverk kan den se lokale trafikkmønstre, lete etter delte mapper og skjermdeling, eller bare vente.
Hva macOS gjør: ingenting som ville fortalt deg at en ny enhet har koblet seg på nettverket ditt. Det er ikke dens jobb.
Hva FireAI gjør: Who’s online viser enhetene Macen din ser på det lokale nettverket, identifisert ut fra produsenten som er registrert for nettverksmaskinvaren deres i IEEEs offentlige register. En boks som oppgir seg som «Raspberry Pi Trading Ltd» — eller som en produsent du aldri har kjøpt noe fra — skiller seg ut umiddelbart. Du kan gi navn til enheter du kjenner igjen og overvåke hvilken som helst av dem for å få varsel når den kobler seg på eller av. Og modusene Kafé, Paranoid og Under angrep blokkerer Macens fildelings- og fjerntilgangstjenester mot andre enheter på det lokale nettverket, som er nøyaktig det en utplassert boks ville sondert. Mer i slik oppdager du en fremmed enhet på Wi-Fi-en din.
3. Den falske mobilmasten (femtocelle)
I andre sesong bruker gjengen en femtocelle — en liten, lovlig mobilboks som operatører selger for å bedre dekningen innendørs — ombygd til å fungere som en falsk basestasjon inne på et FBI-kontor. Telefoner i nærheten kobler seg til den fordi den ser ut som operatøren, og derfra går angriperne løs på selve telefonene.
Ville det virket i dag? Teknikken i seg selv er ekte: falske basestasjoner, ofte kalt IMSI-fangere, har vært dokumentert i årevis, og eldre generasjoner mobilnett er det svakeste punktet. Moderne telefoner og nett har tettet mange av de enkleste triksene, men dette er fortsatt et verktøy for angripere med god økonomi, ikke en myte.
Hva FireAI gjør: ærlig talt ingenting for telefonen din — FireAI beskytter Mac-er. Men den samme ideen har en fetter på bærbare maskiner som er langt billigere å få til: det falske Wi-Fi-nettet, eller den «onde tvillingen», som kopierer navnet på nettet til en kafé eller et hotell slik at Macen din kobler seg til. FireAIs Trusted Wi-Fi-sjekk varsler deg når et nett er åpent, svakt sikret eller dukker opp med svakere sikkerhet enn sist du koblet til, og Coffee Shop Armor setter FireAI i Kafé-modus i det øyeblikket du kobler til et slikt nett: innkommende tilkoblinger avvises, fil- og skjermdeling mot andre enheter på det nettet blokkeres, og gamle ukrypterte porter for e-post og filoverføring stenges.
4. Det forfalskede Bluetooth-tastaturet
I én scene kommer Elliot inn i datamaskinen i en politibil ved å la sin egen enhet utgi seg for å være et Bluetooth-tastatur som den bærbare allerede stoler på. Som i USB-varianten er målet det samme: bli et tastatur, så gjør datamaskinen hva du enn skriver.
Ville det virket på en Mac i dag? Å pare et nytt Bluetooth-tastatur med en Mac krever et tydelig paringstrinn som vises på skjermen, og Apple har rettet svakheter i Bluetooth-paring gjennom årene. Den praktiske risikoen på en Mac er lavere enn serien antyder — så lenge du aldri godtar en paringsforespørsel du ikke har startet selv, og holder macOS oppdatert.
Hva FireAI gjør: tastetrykk er ikke nettverkstrafikk, så en brannmur er feil verktøy her. Hvis noen likevel klarte å skrive en kommando som laster ned et verktøy eller åpner en fjerntilkobling, ville den tilkoblingen være synlig i FireAI og — for en app du ikke har godkjent — stoppet ved et spørsmål. Det er en andre forsvarslinje, ikke den første.
5. Å gjette et passord ut fra noens liv
Aller første episode slår an tonen: Elliot kommer inn i folks kontoer ved å lære om livene deres — et favorittband, et fødselsår, navnet på et kjæledyr — og prøve de åpenbare kombinasjonene. Ingen sårbarhet, ingen spesiell maskinvare. Bare folk og vanene deres.
Ville det virket i dag? Ja, og det er en av de vanligste måtene kontoer faktisk blir kapret på, sammen med passord som gjenbrukes fra et tidligere datainnbrudd. Sosial manipulering trenger aldri en feil i programvaren, fordi den retter seg mot et menneske.
Hva som faktisk stopper det: en passordbehandler (slik at hvert passord er langt, tilfeldig og unikt), tofaktorautentisering på alle kontoer som tilbyr det — helst en passnøkkel eller en maskinvarenøkkel — og forsiktighet med hva du deler offentlig. FireAI erstatter ingenting av dette. Der det hjelper, er steget etterpå: phishing som ender med «installer dette hjelpeprogrammet» eller «kjør denne kommandoen», trenger et program som snakker med internett, og den første tilkoblingen fra en ny app er nøyaktig det FireAI viser deg og spør om.
6. Maskinen som i det stille ringer hjem
Ser du forbi de enkelte duppedittene, trenger nesten hver operasjon i serien én ting til for å lykkes: en tilkobling fra den kompromitterte maskinen tilbake til angriperen. Et eksternt skall som lar dem skrive kommandoer fra andre siden av byen. En fil som i det stille lastes opp et sted. Et signal om at neste trinn kan begynne. Det er den minst filmatiske delen av ethvert hack — og den viktigste å forsvare seg mot.
Ville det virket på Macen din? Den innebygde brannmuren i macOS er laget for å kontrollere innkommende tilkoblinger — den avgjør ikke hvilke apper som får koble seg ut, og det er nettopp utgående en kompromittert maskin snakker med den som styrer den. Det hullet er grunnen til at utgående applikasjonsbrannmurer finnes på Mac i det hele tatt.
Hva FireAI gjør: dette er kjerneoppgaven. Tilkoblingene til hver app vises på enkelt språk, på et verdenskart om du vil, med en KI på selve enheten som forklarer hva hver av dem er. En app som aldri har koblet til før, må spørre. Du kan lage regler per app, slå på trussellister for å blokkere kjente skadelige adresser, og — hvis noe føles galt — trykke på nødbryteren for å kutte Macen fra internett med ett klikk.
Oppsummeringen
| Teknikk i serien | Virker på en Mac i dag? | Hva som faktisk stopper den |
|---|---|---|
| USB-pinne som skriver (BadUSB) | Noen ganger | Tilbehørsgodkjenning i macOS, koble fra alt som åpner Tastaturoppsettassistent; ikke en brannmur |
| USB-pinne som bærer et program | Ja, hvis det åpnes | Ikke åpne det; FireAI USB Network Protection hindrer det i å ringe hjem |
| Raspberry Pi plassert på nettverket | Ja, på de fleste hjemmenett | Å vite hva som er på nettverket ditt (FireAI Who’s online), ruterens klientliste, sikkerhetsmoduser |
| Falsk mobilmast | Sjelden, angripere med god økonomi | Oppdateringer av telefon og operatør; på Mac fanges Wi-Fi-varianten av Trusted Wi-Fi og Coffee Shop Armor |
| Forfalsket Bluetooth-tastatur | Usannsynlig hvis oppdatert | Aldri godta paring du ikke har startet; macOS-oppdateringer |
| Passord gjettet ut fra noens liv | Ja | Passordbehandler, tofaktor, passnøkler |
| Kompromittert app som ringer hjem | Ja, med mindre utgående trafikk kontrolleres | En utgående brannmur som spør — FireAIs kjerneoppgave |
Det serien treffer på
Lærdommen fra Mr. Robot er ikke at hackere er trollmenn. Den er at de mest effektive angrepene kombinerer noe fysisk eller menneskelig — en pinne, en boks, et tillitsfullt menneske — med en stille nettverkstilkobling som ingen følger med på. Den første halvdelen håndteres best med vaner: ikke sett inn det du ikke har kjøpt, ikke godta det du ikke har startet, bruk en passordbehandler. Den andre halvdelen er der programvare virkelig kan hjelpe, fordi en tilkobling er et faktum Macen din kan se før det skjer.
Ingen enkeltstående verktøy beskytter mot alt, og det som påstår det, selger en historie. Det du kan gjøre, er å tette hullene serien utnyttet gang på gang: vite hvilke enheter som deler nettverket ditt, vite hvilke apper som snakker med internett og hvorfor, og sørge for at ingenting nytt — fra en USB-pinne eller noe annet sted — får gjøre det uten å spørre deg først.
Hvor FireAI og HisnLabs kommer inn
Nesten hvert hack i serien ender på samme måte: noe på målmaskinen snakker i det stille med angriperen. FireAIs jobb er å gjøre det øyeblikket synlig — og la deg, ikke angriperen, bestemme om det skjer.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
