W pierwszym sezonie „Mr. Robot” wejście do pilnie strzeżonego centrum danych sprowadza się do jednego małego przedmiotu: Raspberry Pi, komputera wielkości karty płatniczej, przemyconego do środka i podłączonego do sieci budynku. Stamtąd można się z nim połączyć z zewnątrz i użyć go przeciwko otaczającym systemom. Scena zapada w pamięć, bo jest bardzo realistyczna. Raspberry Pi jest tani, działa na Linuksie, pobiera mało prądu, a gdy trafi do sieci, jest po prostu jednym z wielu urządzeń.
Nie trzeba prowadzić centrum danych, żeby to miało znaczenie. Sieć domowa albo małego biura jest zwykle współdzielona przez dziesiątki urządzeń — telefony, laptopy, telewizory, głośniki, gniazdka, kamery, drukarkę — a prawie nikt nie zna pełnej listy. Gdy dołącza nowe urządzenie, nigdzie nie włącza się żaden alarm. Na tej luce polega podrzucone urządzenie, sąsiad w Twoim Wi-Fi albo gadżet, który po cichu źle się zachowuje.
Dlaczego urządzenie w Twojej sieci to problem, nawet jeśli nigdy Cię nie „zhakuje”
- Może szukać usług udostępnianych przez inne urządzenia w sieci lokalnej: folderów współdzielonych, udostępniania ekranu, zdalnego logowania, drukarek.
- Może obserwować, które urządzenia są obecne i kiedy — to zaskakująco wymowny obraz tego, kto jest w domu.
- Może czekać. Wiele ataków w sieci lokalnej nie wymaga szybkości, tylko obecności.
- Może to być legalny gadżet ze słabymi zabezpieczeniami, kontrolowany przez kogoś innego — co dla Twojej sieci oznacza to samo.
Jak Twój Mac już wie, kto jest w pobliżu
Urządzenia w tej samej sieci lokalnej odnajdują się dzięki mechanizmowi zwanemu ARP. Zanim Mac wyśle cokolwiek do innego urządzenia w Wi-Fi — łącznie z routerem — poznaje jego adres sprzętowy, zwany adresem MAC, i przechowuje krótką listę ostatnio widzianych. Ta lista to rzetelny zapis urządzeń, z którymi Twój Mac faktycznie miał kontakt w sieci lokalnej.
Pierwsza połowa każdego adresu MAC to kod producenta, przydzielany przez IEEE i publikowany w publicznym rejestrze. Płytki Raspberry Pi odpowiadają na przykład wpisom takim jak „Raspberry Pi Trading Ltd”. Apple, Samsung, Sonos, TP-Link i tysiące innych mają własne. Już z tej krótkiej listy Mac może więc powiedzieć nie tylko „pod tym adresem jest urządzenie”, ale „jest tu urządzenie wyprodukowane przez tę firmę”.
Surową wersję możesz zobaczyć sam w Terminalu:
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]Przydatne, ale mało czytelne. Nikt nie uczy się kodów producentów na pamięć.
Czytelna wersja: Who’s online w FireAI
Who’s online zamienia tę listę w coś, z czego naprawdę da się korzystać. Odczytuje tablicę ARP Twojego Maca raz na minutę — bez skanowania sieci, bez sondowania innych urządzeń, bez wysyłania do nich pakietów — i sprawdza producenta każdego urządzenia w publicznym rejestrze IEEE dołączonym do FireAI, więc żadne zapytanie nigdy nie opuszcza Twojego Maca.
- Każde urządzenie jest widoczne z producentem, bieżącym adresem, nazwą, którą samo sobie nadaje, gdy włączysz wyszukiwanie nazw (domyślnie wyłączone: to jedyna część, która o cokolwiek pyta Twój serwer DNS), oraz ikoną tego, czym prawdopodobnie jest — Mac, telefon, telewizor, głośnik, Twój router. Jeśli przypuszczenie jest błędne, wybierz właściwe.
- Nadaj urządzeniom własne nazwy: „Głośnik w kuchni”, „MacBook Davida”, „Telewizor w salonie”. Urządzenia z nazwą to te, które rozpoznałeś; te bez nazwy warto sprawdzić.
- Obserwuj urządzenie, a FireAI powiadomi Cię, gdy dołączy do sieci lub ją opuści. To przydaje się w bezpieczeństwie — nieznane pudełko, które ciągle wraca — i w codziennych sprawach, na przykład czy laptop członka rodziny jest w domu.
- Nieobserwowane urządzenia są rejestrowane po cichu. FireAI nigdy nie zasypuje Cię powiadomieniem za każdym razem, gdy budzi się telefon.
Pudełko widoczne jako „Raspberry Pi Trading Ltd” albo jako producent, od którego nigdy nic nie kupiłeś, to współczesna wersja kabla, którego nikt nie potrafi wyjaśnić. Może być nieszkodliwe — wiele osób celowo trzyma Raspberry Pi w domu. Chodzi o to, że teraz będziesz wiedzieć, że tam jest, i możesz zapytać.
Uczciwe ograniczenia
Wolimy, żebyś ufał tej liście za to, czym jest, a nie za więcej:
- Adresy prywatne. Większość nowoczesnych telefonów, tabletów i laptopów używa w każdej sieci losowego, prywatnego adresu Wi-Fi. Takie urządzenia są w FireAI oznaczone jako „Adres prywatny” — nie zgadujemy ich producenta, bo każde zgadywanie byłoby zmyślone. Jednorazowe nadanie im nazwy nadal działa.
- To, co widział Twój Mac. Lista ARP zawiera tylko urządzenia, z którymi Twój Mac niedawno wymieniał ruch w sieci lokalnej. Aktywne urządzenia pojawiają się szybko; urządzenie milczące albo podłączone do osobnej sieci dla gości może się nie pojawić.
- Pełny obraz ma router. Strona administracyjna routera wymienia każde urządzenie, któremu przydzielił adres. Who’s online to szybki podgląd z Twojego Maca; router jest źródłem prawdy i miejscem, w którym całkowicie zablokujesz urządzenie.
Znalazłeś coś, czego nie rozpoznajesz? Co zrobić
- Najpierw nazwij wszystko, co rozpoznajesz. Lista nieznanych szybko się skraca.
- Obserwuj nieznane urządzenie, żeby wiedzieć, kiedy jest obecne — ten rytm często je zdradza („tylko gdy przychodzi osoba sprzątająca”, „każdej nocy o 2:00”).
- Znajdź ten sam adres sprzętowy na liście klientów routera i zobacz, jaką nazwę pokazuje.
- Jeśli nadal nie wiesz, co to jest, zmień hasło do Wi-Fi — każde urządzenie musi połączyć się ponownie, a uda się to tylko tym, które wpuścisz.
- W sieciach, których nie kontrolujesz, przełącz FireAI w tryb Coffee shop: połączenia przychodzące są odrzucane, a udostępnianie plików i ekranu z Twojego Maca innym urządzeniom lokalnym jest blokowane, więc pudełko obcej osoby nie ma z kim rozmawiać.
Raspberry Pi z „Mr. Robot” zadziałał, bo nikt nie patrzył na sieć. We własnym Wi-Fi patrzenie jest teraz nawykiem na jedno kliknięcie. O pozostałych technikach z serialu i o tym, co je zatrzymuje, przeczytasz w artykule Hakowanie w „Mr. Robot”, wyjaśnione.
Jaką rolę odgrywają FireAI i HisnLabs
Obce pudełko w sieci działa tylko wtedy, gdy nikt go nie zauważy. Who’s online w FireAI pokazuje każde urządzenie widoczne dla Twojego Maca, podpisane nazwą producenta, i daje znać, gdy te, na których Ci zależy, pojawiają się i znikają.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
