Det er en av scenene folk husker fra Mr. Robot: infiserte USB-pinner lagt igjen på en parkeringsplass, der de venter på at noen på innsiden skal plukke opp en og plugge den inn i en jobbdatamaskin. Det virker for enkelt til å fungere. Det er det ikke – og det er verdt å forstå hvorfor, for det samme trikset fungerer i hjem, skoler og små kontorer, ikke bare på fiktive politistasjoner.
Folk plugger dem faktisk inn
I 2016 la forskere fra University of Illinois og Google ut nesten 300 USB-pinner på et universitetsområde – på parkeringsplasser, i ganger og i klasserom – og fulgte med på hva som skjedde. En stor andel ble plukket opp og plugget inn, noen i løpet av minutter. Da de ble spurt, sa de fleste at de ville finne eieren, eller at de rett og slett var nysgjerrige. Ingen var uforsiktige med vilje. Det er nettopp derfor det fungerer: Angrepet bruker vennlighet og nysgjerrighet, ikke en feil i programvaren.
To svært forskjellige angrep i samme forkledning
«En infisert USB-pinne» dekker to forskjellige ting, og forskjellen betyr noe fordi de krever forskjellige forsvar.
Pinnen som later som den er et tastatur
Noen enheter ser ut som en vanlig USB-pinne, men forteller datamaskinen at de er et tastatur. I det øyeblikket de plugges inn, begynner de å skrive – noen hundre tegn i sekundet, en forhåndsskrevet sekvens som åpner Terminal, laster ned noe og kjører det. Kategorien kalles ofte BadUSB eller tastetrykkinjeksjon, og det finnes kommersielle enheter laget for sikkerhetstesting som gjør akkurat dette.
La oss være tydelige på noe mesteparten av sikkerhetsmarkedsføringen hopper over: En brannmur hindrer ikke et falskt tastatur i å skrive. Tastetrykk er ikke nettverkstrafikk. Det som stopper det, er Macens egne tilbehørskontroller og din reaksjon:
- På bærbare Mac-maskiner med Apple-brikke åpner du Systeminnstillinger › Personvern og sikkerhet og setter Tillat at tilbehør kobles til til å spørre ved nytt tilbehør. En pinne som plutselig ber om å bli godkjent som tilbehør, er en pinne du bør trekke ut.
- Hvis det dukker opp en Tastaturoppsettassistent når du plugger inn en «lagringsenhet» – vinduet som ber deg identifisere et nytt tastatur –, er det ikke bare lagring. Lukk vinduet og trekk den ut.
- Lås skjermen når du går fra maskinen. En injeksjonsenhet kan bare skrive i en ulåst økt.
Det finnes ett sted der en nettverksbrannmur likevel hjelper: De innskrevne kommandoene prøver nesten alltid å laste ned et verktøy eller åpne en tilkobling tilbake til angriperen. På en Mac med FireAI er den nye tilkoblingen fra et program du aldri har godkjent synlig, og den stoppes med et spørsmål. Det er en andre forsvarslinje, ikke den første.
Pinnen som har med seg et program
Den andre varianten er mer stillferdig. Pinnen inneholder filer med fristende navn – «Lønninger 2026», «Bilder», «Konfidensielt» – og én av dem er et program, et skript eller et dokument laget for å lokke deg til å kjøre noe. Ingenting skjer før noen åpner den. Deretter gjør den det angriperes programmer vanligvis gjør: Den kobler seg til internett for å hente neste trinn, eller for å sende tilbake det den fant.
Her har macOS et subtilt svakt punkt. Gatekeeper – kontrollen som advarer deg før du åpner apper fra internett – knytter de strengeste kontrollene sine til et karanteneflagg som nettlesere, Mail og meldingsapper legger på nedlastede filer. En fil som kommer på en USB-pinne, har vanligvis ikke dette flagget, så du ser kanskje ikke advarselen du er vant til. Signering og notarisering betyr fortsatt noe, og XProtect ser fortsatt etter kjente skadelige programmer, men «den kom på en pinne» hopper over den delen av prosessen de fleste stoler på.
Hva USB Network Protection i FireAI gjør
For hver nye tilkobling sjekker FireAI hvor programmet som lager den, ble startet fra. Hvis det kjører fra en flyttbar eller ekstern disk – en USB-pinne, et SD-kort, en ekstern disk –, vet FireAI det, ut fra offentlig macOS-informasjon om disken, ikke gjetting.
- I modusene Hjemme og Kafé kan et program startet fra en ekstern disk aldri koble seg til i det stille: Som enhver app du ikke har godkjent, må det spørre, og du ser hvor det prøver å gå før noe forlater Macen din.
- I modusene Paranoid og Under angrep får det ikke engang spørre. Nettverkstilgang for alt som startes fra en ekstern disk, blir avvist med en gang.
- En eksplisitt regel vinner alltid. Hvis du med vilje kjører et verktøy fra en ekstern disk – en bærbar app, et sikkerhetskopieringsverktøy –, gir du det en Tillat-regel, så fungerer det som vanlig.
Detaljene står i dokumentasjonen for USB Network Protection. Tanken er enkel: Et program fra en pinne du fant på en parkeringsplass, skal aldri være det som bestemmer hva som forlater Macen din.
Hva den ikke gjør
USB Network Protection handler om nettverket. Den skanner ikke filer på pinnen, hindrer ikke et program i å skade filer lokalt hvis du kjører det, og – som nevnt – kan ikke hindre et falskt tastatur i å skrive. Den begrenser hva en manipulert pinne kan oppnå; den gjør det ikke trygt å plugge den inn.
Fem gode USB-vaner
- Plugg aldri inn en USB-enhet du ikke har kjøpt selv eller fått av noen du kjenner. Hvis du fant den, gi den til IT eller kast den.
- Sett Tillat at tilbehør kobles til til å spørre ved nytt tilbehør, og følg med når den spør.
- Trekk ut alt som får Tastaturoppsettassistent til å dukke opp når du ventet en lagringsenhet.
- Ikke åpne programmer eller skript fra flyttbare medier med mindre du vet nøyaktig hva de er.
- La FireAI kjøre – USB Network Protection er automatisk – og bytt til Paranoid-modus hvis du ofte håndterer andres disker.
USB-drop-angrepet fortsetter å fungere fordi det ikke trenger en teknisk feil – det trenger én nysgjerrig og hjelpsom person. Gode vaner tar det meste. For resten må du sørge for at det ene som gjør et stjålet fotfeste nyttig – en stille tilkobling ut – ikke kan skje uten ditt samtykke. For de andre teknikkene fra serien, se Hackene i Mr. Robot, forklart.
Hvor FireAI og HisnLabs kommer inn
En USB-pinne kan få et program forbi alle nedlastingskontrollene dine, men programmet trenger fortsatt nettverket for å være nyttig for en angriper. USB Network Protection i FireAI sørger for at det må spørre deg først.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
