I første sesong av Mr. Robot handler det å komme seg inn i et strengt bevoktet datasenter om én liten gjenstand: en Raspberry Pi, en datamaskin på størrelse med et bankkort, smuglet inn og koblet til byggets nettverk. Derfra kan den nås utenfra og brukes mot systemene rundt den. Scenen huskes fordi den er så troverdig. En Raspberry Pi er billig, kjører Linux, bruker lite strøm og er, når den først er på et nettverk, bare én enhet blant mange.
Du trenger ikke drive et datasenter for at dette skal angå deg. Et nettverk hjemme eller på et lite kontor deles gjerne av dusinvis av enheter — telefoner, bærbare, TV-er, høyttalere, stikkontakter, kameraer, en skriver — og nesten ingen kjenner hele listen. At en ny enhet kobler seg til, utløser ingen alarm noe sted. Det er dette hullet en utplassert enhet, en nabo på Wi-Fi-en din eller en dings som stille oppfører seg dårlig, er avhengig av.
Hvorfor en enhet på nettverket ditt er et problem selv om den aldri «hacker» deg
- Den kan lete etter tjenester andre enheter tilbyr på det lokale nettverket: delte mapper, skjermdeling, fjerninnlogging, skrivere.
- Den kan følge med på hvilke enheter som er til stede og når — et overraskende avslørende mønster over hvem som er hjemme.
- Den kan vente. Mange angrep på lokale nettverk krever ikke fart, bare tilstedeværelse.
- Den kan være en legitim dings med dårlig sikkerhet som noen andre styrer — noe som for nettverket ditt er det samme.
Slik vet Macen din allerede hvem som er i nærheten
Enheter på samme lokale nettverk finner hverandre gjennom en mekanisme som heter ARP. Før Macen kan sende noe til en annen enhet på Wi-Fi-en — ruteren inkludert — lærer den enhetens maskinvareadresse, kalt MAC-adresse, og holder en kort liste over dem den har sett nylig. Den listen er en ærlig oversikt over hvilke enheter Macen faktisk har vært i kontakt med på det lokale nettverket.
Første halvdel av hver MAC-adresse er en produsentkode, tildelt av IEEE og publisert i et offentlig register. Raspberry Pi-kort viser for eksempel til registreringer som «Raspberry Pi Trading Ltd». Apple, Samsung, Sonos, TP-Link og tusenvis av andre har sine egne. Ut fra den korte listen alene kan Macen altså si ikke bare «det finnes en enhet på denne adressen», men «det finnes en enhet laget av dette selskapet».
Du kan se råversjonen selv i Terminal:
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]Nyttig, men ikke akkurat lesbart. Ingen pugger produsentkoder.
Den lesbare versjonen: Who’s online i FireAI
Who’s online gjør den listen om til noe du faktisk kan bruke. Den leser Macens ARP-tabell én gang i minuttet — ingen nettverksskanning, ingen sondering av andre enheter, ingen pakker sendt til dem — og slår opp produsenten for hver enhet i det offentlige IEEE-registeret som følger med FireAI, så ingen oppslag forlater noen gang Macen din.
- Hver enhet vises med produsent, nåværende adresse, navnet den gir seg selv når du slår på navneoppslag (av som standard: det er den eneste delen som spør DNS-serveren din om noe), og et ikon for hva den sannsynligvis er — en Mac, en telefon, en TV, en høyttaler, ruteren din. Tar den feil, velger du riktig.
- Gi enhetene egne navn: «Kjøkkenhøyttaler», «Davids MacBook», «TV i stua». Enheter med navn er de du har kjent igjen; de uten navn er de du bør se nærmere på.
- Følg med på en enhet, så varsler FireAI deg når den kobler seg til eller forlater nettverket. Det hjelper for sikkerheten — den ukjente boksen som stadig kommer tilbake — og for hverdagsspørsmål, som om den bærbare til et familiemedlem er hjemme.
- Enheter du ikke følger med på, registreres i stillhet. FireAI oversvømmer deg aldri med varsler hver gang en telefon våkner.
En boks som dukker opp som «Raspberry Pi Trading Ltd», eller som en produsent du aldri har kjøpt noe fra, er den moderne versjonen av en kabel ingen kan forklare. Den kan være harmløs — mange kjører en Raspberry Pi hjemme med vilje. Poenget er at nå vet du at den er der, og du kan spørre.
De ærlige begrensningene
Vi vil heller at du stoler på listen for det den er, enn for mer enn den er:
- Private adresser. De fleste moderne telefoner, nettbrett og bærbare bruker en tilfeldig, privat Wi-Fi-adresse på hvert nettverk. Disse enhetene vises som «Privat adresse» i FireAI — vi gjetter ikke på en produsent, for enhver gjetning ville vært oppdiktet. Å gi dem navn én gang fungerer likevel.
- Det Macen har sett. ARP-listen inneholder bare enheter Macen nylig har utvekslet trafikk med på det lokale nettverket. Aktive enheter dukker raskt opp; en stille enhet, eller en på et separat gjestenett, gjør kanskje ikke det.
- Ruteren har hele bildet. Ruterens administrasjonsside viser hver enhet den har gitt en adresse. Who’s online er det raske blikket fra Macen; ruteren er fasiten, og stedet der du stenger en enhet helt ute fra nettverket.
Fant du noe du ikke kjenner igjen? Dette kan du gjøre
- Gi først navn til alt du kjenner igjen. Listen over ukjente krymper fort.
- Følg med på den ukjente enheten, så lærer du når den er til stede — det mønsteret avslører den ofte («bare når vaskehjelpen er her», «hver natt klokka 2»).
- Se etter samme maskinvareadresse i ruterens klientliste og se hvilket navn ruteren viser.
- Klarer du fortsatt ikke å plassere den, bytt Wi-Fi-passordet — alle enheter må koble til på nytt, og bare de du slipper inn igjen, kommer inn.
- På nettverk du ikke kontrollerer, sett FireAI i Coffee shop-modus: innkommende tilkoblinger avvises, og Macens fil- og skjermdeling til andre lokale enheter blokkeres, så en fremmeds boks har ingen å snakke med.
Raspberry Pi-en i Mr. Robot virket fordi ingen så på nettverket. På ditt eget Wi-Fi er det å se nå en vane med ett klikk. Les om resten av seriens teknikker og hva som stopper dem i Hackingen i Mr. Robot, forklart.
Hvor FireAI og HisnLabs kommer inn
En ukjent boks på nettverket ditt virker bare hvis ingen legger merke til den. Who’s online i FireAI gjør hver enhet Macen ser synlig, med produsentens navn — og sier fra når de du bryr deg om, kommer og går.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
