Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Hakowanie sprzętu: kable, które nie są tylko kablami · Autor FireAI Security & Research Team · Opublikowano

Pożyczony kabel może być komputerem. Co firewall może, a czego nie może zrobić z wrogim USB

Hakerski kabel testera z ZDNET przypadkiem przechwycił dane logowania znajomego. Jak działają kable wstrzykujące naciśnięcia klawiszy i gdzie firewall na Macu pomaga, a gdzie nie.

Illustration: a USB plug with a red chip inside and signal waves leaving it, next to the words “This cable is a computer.”

Adrian Kingsley-Hughes, starszy redaktor współpracujący z ZDNET, pożyczył kiedyś znajomemu coś, co uważał za zwykły kabel. Później tego dnia dostał powiadomienie: kabel przechwycił dane logowania komputera, do którego był podłączony, i wysłał je do niego. Był to jeden z jego testowych kabli O.MG, który pomieszał się ze zwykłymi. Opisał tę historię w tym tygodniu w przeglądzie kabli i przejściówek, które mogą uszkodzić sprzęt lub ukraść dane.

Pięć rzeczy, przed którymi ostrzega

  • Kable USB-A–USB-A. USB-A zaprojektowano jako końcówkę dostarczającą zasilanie, więc połączenie dwóch hostów może skończyć się czymkolwiek, od braku reakcji po iskry i dym. Istnieją do niszowych zastosowań, takich jak przełączniki KVM czy wgrywanie oprogramowania układowego.
  • Wielogłowicowe kable ładujące „Meduza”. Dobre bezpiecznie się wyłączają, gdy zasilanie zostanie podłączone odwrotnie; widział mnóstwo tanich, które po prostu padły.
  • Kabel O.MG. Wygląda i działa jak zwykły kabel, ale ukrywa mikroprocesor i układ Wi-Fi, więc może wstrzykiwać naciśnięcia klawiszy, uruchamiać skrypty i rejestrować wpisywane znaki. Niektóre potrafią usunąć swój ładunek lub same się zniszczyć po wykryciu.
  • Przejściówki USBKill. Zbudowane, by uszkodzić urządzenie, do którego są podłączone, wyładowaniem wysokiego napięcia, uruchamianym po włożeniu, przez aplikację, według harmonogramu, drogą radiową lub magnetycznym pierścieniem. Z jego doświadczenia nowszy sprzęt jest odporniejszy niż sprzęt sprzed USB-C, ale wiele urządzeń nadal pada.
  • Fałszywe blokery danych. Prawdziwy bloker danych przepuszcza zasilanie, ale nie dane, i nosi go przy sobie, gdy ładuje urządzenia z portów, nad którymi nie ma kontroli. Niektóre podróbki zawierają zamiast tego szkodliwe ładunki.

Artykuł omawia też przedłużacze sieciowe z dwiema wtyczkami męskimi, tak zwane „widowmaker”, które mogą zabić; amerykańska Komisja Bezpieczeństwa Produktów Konsumenckich uzyskała od dużych platform handlowych zobowiązanie do usunięcia ich z oferty. Jego trzy zasady: nie podłączaj do swoich urządzeń przypadkowych kabli ani przejściówek, w podróży używaj blokera danych i nigdy nie używaj przedłużacza typu widowmaker.

Gdzie tu firewall, uczciwie

Kabel taki jak O.MG działa, udając klawiaturę. Cokolwiek wpisze, Mac traktuje tak, jakbyś to ty wpisał. Żaden firewall nie odróżni tych naciśnięć klawiszy od twoich i FireAI tego nie twierdzi. Przeciw tej części pomagają dwie rzeczy: na laptopach Mac z Apple silicon macOS może pytać, zanim nowe akcesorium USB zostanie dopuszczone do połączenia (Ustawienia systemowe › Prywatność i ochrona › Pozwalaj akcesoriom na łączenie się; „Pytaj o nowe akcesoria” lub bardziej rygorystycznie), a Asystent konfiguracji klawiatury, który pojawia się po podłączeniu nieznanej „klawiatury”, jest sygnałem ostrzegawczym, jeśli nie podłączałeś klawiatury. Zamknij go i odłącz urządzenie.

FireAI ma natomiast rolę w tym, co dzieje się dalej. Kabel z własnym układem Wi-Fi może wysłać to, co przechwycił, bez korzystania z twojej sieci, i FireAI tego nie zobaczy. Ale naciśnięcia klawiszy często służą do pobrania i uruchomienia programu, a ten program musi potem łączyć się z internetem z twojego Maca. FireAI pyta, gdy jakakolwiek aplikacja po raz pierwszy chce się połączyć, pokazuje każdy cel na mapie świata i ma wyłącznik awaryjny, który jednym kliknięciem odmawia nowym połączeniom.

Inna popularna sztuczka z USB jest prostsza: pendrive lub dysk z programem, który ktoś uruchamia. USB Network Protection jest stworzone właśnie na ten przypadek. Aplikacja uruchomiona z dysku zewnętrznego lub wymiennego nigdy nie łączy się z internetem po cichu; w trybach Paranoicznym i Pod atakiem otrzymuje odmowę od razu, chyba że wyraźnie zezwoliłeś tej aplikacji. Nie powstrzymuje, i nie może powstrzymać, kabla, który pisze, ani przejściówki, która wysyła przepięcie. Na to potrzebne są powyższe fizyczne nawyki.

Więcej o tym, jak przebiegają takie ataki, znajdziesz w naszym przewodniku o ataku z porzuconym USB. Pobierz FireAI i wypróbuj go bezpłatnie przez 17 dni. FireAI tworzy HisnLabs.

Źródła