Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Atak porzuconym pendrive’em: dlaczego darmowy pendrive to wciąż jeden z najlepszych hacków

Atak porzuconym pendrive’em: dlaczego darmowy pendrive to wciąż jeden z najlepszych hacków

To jedna ze scen, które zapadają w pamięć z Mr. Robot: zainfekowane pendrive’y zostawione na parkingu czekają, aż ktoś ze środka podniesie jeden i podłączy go do służbowego komputera. Wydaje się to zbyt proste, żeby zadziałało. Nie jest – i warto zrozumieć dlaczego, bo ta sama sztuczka działa w domach, szkołach i małych biurach, a nie tylko na fikcyjnych komisariatach.

Ludzie naprawdę je podłączają

W 2016 roku badacze z University of Illinois i Google rozrzucili blisko 300 pendrive’ów po kampusie uniwersyteckim – na parkingach, korytarzach i w salach – i śledzili, co się dzieje. Duża część została podniesiona i podłączona, niektóre w ciągu kilku minut. Zapytani, większość ludzi odpowiadała, że chcieli znaleźć właściciela albo byli po prostu ciekawi. Nikt nie był nieostrożny celowo. Właśnie dlatego to działa: atak wykorzystuje życzliwość i ciekawość, a nie błąd w oprogramowaniu.

Dwa bardzo różne ataki w tym samym przebraniu

„Zainfekowany pendrive” oznacza dwie różne rzeczy, a różnica ma znaczenie, bo wymagają one różnych zabezpieczeń.

Pendrive, który udaje klawiaturę

Niektóre urządzenia wyglądają jak zwykły pendrive, ale mówią komputerowi, że są klawiaturą. Gdy tylko zostaną podłączone, zaczynają pisać – kilkaset znaków na sekundę, z góry przygotowaną sekwencję, która otwiera Terminal, pobiera coś i to uruchamia. Tę kategorię często nazywa się BadUSB lub wstrzykiwaniem naciśnięć klawiszy, a na rynku są urządzenia do testów bezpieczeństwa, które robią dokładnie to.

Powiedzmy jasno coś, co większość marketingu bezpieczeństwa pomija: zapora sieciowa nie powstrzyma fałszywej klawiatury przed pisaniem. Naciśnięcia klawiszy to nie ruch sieciowy. Zatrzymują ją mechanizmy kontroli akcesoriów w samym Macu i Twoja reakcja:

  • Na laptopach Mac z czipem Apple otwórz Ustawienia systemowe › Prywatność i ochrona i ustaw Zezwalaj akcesoriom na łączenie się tak, by pytało o nowe akcesoria. Pendrive, który nagle prosi o zatwierdzenie jako akcesorium, to pendrive, który trzeba odłączyć.
  • Jeśli po podłączeniu urządzenia „pamięci masowej” pojawia się Asystent klawiatury – okno, które prosi o rozpoznanie nowej klawiatury – to nie jest zwykła pamięć. Zamknij okno i odłącz urządzenie.
  • Blokuj ekran, gdy odchodzisz od komputera. Urządzenie wstrzykujące może pisać tylko w odblokowanej sesji.

Jest jedno miejsce, w którym zapora sieciowa jednak pomaga: wpisane polecenia prawie zawsze próbują pobrać narzędzie albo otworzyć połączenie zwrotne do atakującego. Na Macu z FireAI to nowe połączenie od programu, którego nigdy nie zatwierdzono, jest widoczne i zatrzymane na pytaniu. To druga linia obrony, nie pierwsza.

Pendrive, który przynosi program

Druga wersja jest cichsza. Na pendrivie są pliki o kuszących nazwach – „Wynagrodzenia 2026”, „Zdjęcia”, „Poufne” – a jeden z nich to program, skrypt lub dokument przygotowany tak, by skłonić Cię do uruchomienia czegoś. Nic się nie dzieje, dopóki ktoś go nie otworzy. Potem robi to, co zwykle robią programy atakujących: łączy się z internetem, żeby pobrać kolejny etap albo odesłać to, co znalazł.

Tu macOS ma subtelny słaby punkt. Gatekeeper – kontrola, która ostrzega przed otwarciem aplikacji z internetu – opiera swoje najsurowsze sprawdzenia na atrybucie kwarantanny, który przeglądarki, Mail i komunikatory dodają do pobranych plików. Plik, który trafia na komputer z pendrive’a, zwykle nie ma tego atrybutu, więc możesz nie zobaczyć ostrzeżenia, do którego jesteś przyzwyczajony. Podpis i notaryzacja nadal mają znaczenie, a XProtect nadal szuka znanych szkodliwych programów, ale „przyszło na pendrivie” omija tę część procesu, na której polega większość ludzi.

Co robi USB Network Protection w FireAI

Przy każdym nowym połączeniu FireAI sprawdza, skąd uruchomiono program, który je nawiązuje. Jeśli działa z dysku wymiennego lub zewnętrznego – pendrive’a, karty SD, dysku zewnętrznego – FireAI o tym wie, na podstawie publicznych informacji macOS o tym dysku, a nie zgadywania.

  • W trybach Dom i Kawiarnia program uruchomiony z dysku zewnętrznego nigdy nie połączy się po cichu: jak każda aplikacja, której nie zatwierdzono, musi zapytać, a Ty widzisz, dokąd próbuje się połączyć, zanim cokolwiek opuści Twojego Maca.
  • W trybach Paranoja i Atak nie może nawet zapytać. Dostęp do sieci dla wszystkiego, co uruchomiono z dysku zewnętrznego, jest od razu odmawiany.
  • Wyraźna reguła zawsze wygrywa. Jeśli celowo uruchamiasz narzędzie z dysku zewnętrznego – aplikację przenośną, narzędzie do kopii zapasowych – nadaj mu regułę Zezwól, a będzie działać normalnie.

Szczegóły znajdziesz w dokumentacji USB Network Protection. Idea jest prosta: program z pendrive’a znalezionego na parkingu nigdy nie powinien decydować o tym, co opuszcza Twojego Maca.

Czego nie robi

USB Network Protection dotyczy sieci. Nie skanuje plików na pendrivie, nie powstrzyma programu przed uszkodzeniem plików lokalnie, jeśli go uruchomisz, i – jak wyżej – nie powstrzyma fałszywej klawiatury przed pisaniem. Zawęża to, co może osiągnąć spreparowany pendrive; nie sprawia, że podłączenie go jest bezpieczne.

Pięć nawyków z pendrive’ami

  1. Nigdy nie podłączaj urządzenia USB, którego sam nie kupiłeś albo nie dostałeś od znajomej osoby. Jeśli je znalazłeś, oddaj je działowi IT albo wyrzuć.
  2. Ustaw Zezwalaj akcesoriom na łączenie się tak, by pytało o nowe akcesoria, i zwracaj uwagę, gdy pyta.
  3. Odłącz wszystko, co wywołuje Asystenta klawiatury, gdy spodziewałeś się pamięci masowej.
  4. Nie otwieraj programów ani skryptów z nośników wymiennych, jeśli nie wiesz dokładnie, czym są.
  5. Miej włączony FireAI – USB Network Protection działa automatycznie – i przełącz się na tryb Paranoja, jeśli często masz do czynienia z dyskami innych osób.

Atak porzuconym pendrive’em wciąż działa, bo nie potrzebuje błędu technicznego – potrzebuje jednej ciekawskiej, pomocnej osoby. Dobre nawyki załatwiają większość. Co do reszty, zadbaj o to, by jedyna rzecz, która czyni skradziony przyczółek użytecznym – ciche połączenie na zewnątrz – nie mogła się wydarzyć bez Twojej zgody. Inne techniki z serialu opisujemy w artykule Hacki z Mr. Robot, wyjaśnione.

Jaką rolę odgrywają FireAI i HisnLabs

Pendrive może przemycić program obok wszystkich kontroli pobierania, ale ten program nadal potrzebuje sieci, by przydać się atakującemu. USB Network Protection w FireAI dba o to, by najpierw musiał Cię zapytać.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła