O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

O ataque do pendrive abandonado: por que um pendrive de graça ainda é um dos melhores hacks

O ataque do pendrive abandonado: por que um pendrive de graça ainda é um dos melhores hacks

É uma das cenas de que as pessoas lembram em Mr. Robot: pendrives infectados largados num estacionamento, esperando que alguém de dentro pegue um e conecte num computador do trabalho. Parece simples demais para dar certo. Não é — e vale a pena entender por quê, porque o mesmo truque funciona em casas, escolas e pequenos escritórios, não só em delegacias de ficção.

As pessoas realmente conectam

Em 2016, pesquisadores da Universidade de Illinois e do Google espalharam cerca de 300 pendrives por um campus universitário — em estacionamentos, corredores e salas de aula — e acompanharam o que aconteceu. Uma grande parte foi recolhida e conectada, alguns em poucos minutos. Quando perguntadas, a maioria das pessoas disse que queria achar o dono, ou que simplesmente ficou curiosa. Ninguém estava sendo descuidado de propósito. É exatamente isso que faz o ataque funcionar: ele usa a gentileza e a curiosidade, não uma falha no software.

Dois ataques bem diferentes com o mesmo disfarce

“Um pendrive infectado” abrange duas coisas diferentes, e a diferença importa porque elas exigem defesas diferentes.

O pendrive que finge ser um teclado

Alguns dispositivos parecem um pendrive comum, mas dizem ao computador que são um teclado. Assim que são conectados, eles digitam — algumas centenas de caracteres por segundo, uma sequência pronta que abre o Terminal, baixa alguma coisa e executa. Essa categoria costuma ser chamada de BadUSB ou injeção de teclas, e existem dispositivos comerciais feitos para testes de segurança que fazem exatamente isso.

Vamos ser claros sobre algo que a maior parte do marketing de segurança pula: um firewall não impede um teclado falso de digitar. Teclas digitadas não são tráfego de rede. O que impede são os controles de acessórios do próprio Mac e a sua reação:

  • Nos notebooks Mac com chip Apple, abra Ajustes do Sistema › Privacidade e Segurança e configure Permitir que os acessórios se conectem para perguntar sobre novos acessórios. Um pendrive que de repente pede para ser aprovado como acessório é um pendrive que você deve desconectar.
  • Se conectar um dispositivo de “armazenamento” fizer aparecer o Assistente de Configuração do Teclado — a janela que pede para você identificar um teclado novo —, ele não é só armazenamento. Feche a janela e desconecte.
  • Bloqueie a tela quando sair de perto. Um dispositivo de injeção só consegue digitar numa sessão desbloqueada.

Há um ponto em que um firewall de rede ainda ajuda: os comandos digitados quase sempre tentam baixar uma ferramenta ou abrir uma conexão de volta para o atacante. Num Mac com o FireAI, essa nova conexão de um programa que você nunca aprovou fica visível e para num pedido de permissão. É uma segunda linha, não a primeira.

O pendrive que traz um programa

A outra versão é mais silenciosa. O pendrive tem arquivos com nomes tentadores — “Salários 2026”, “Fotos”, “Confidencial” — e um deles é um programa, um script ou um documento feito para levar você a executar algo. Nada acontece até alguém abrir. Aí ele faz o que os programas de atacantes costumam fazer: conecta-se à internet para buscar a próxima etapa, ou para enviar o que encontrou.

Aqui o macOS tem um ponto fraco sutil. O Gatekeeper — a verificação que avisa você antes de abrir apps vindos da internet — baseia suas verificações mais rigorosas num atributo de quarentena que navegadores, o Mail e apps de mensagens adicionam aos arquivos baixados. Um arquivo que chega num pendrive normalmente não tem esse atributo, então você pode não ver o aviso com que está acostumado. A assinatura e a notarização continuam valendo, e o XProtect continua procurando programas nocivos conhecidos, mas “veio num pendrive” pula a parte do processo em que a maioria das pessoas confia.

O que o USB Network Protection do FireAI faz

Em cada nova conexão, o FireAI verifica de onde foi aberto o programa que a faz. Se ele roda a partir de uma unidade removível ou externa — um pendrive, um cartão SD, um disco externo —, o FireAI sabe, usando informações públicas do macOS sobre essa unidade, e não por palpite.

  • Nos modos Casa e Cafeteria, um programa aberto a partir de uma unidade externa nunca pode se conectar em silêncio: como qualquer app que você não aprovou, ele precisa pedir, e você vê para onde ele está tentando ir antes que qualquer coisa saia do seu Mac.
  • Nos modos Paranoico e Sob ataque, ele nem pode pedir. O acesso à rede é negado na hora para tudo o que for aberto a partir de uma unidade externa.
  • Uma regra explícita sempre vence. Se você roda uma ferramenta de propósito a partir de um disco externo — um app portátil, um utilitário de backup —, dê a ela uma regra Permitir e ela funciona normalmente.

Os detalhes estão na documentação do USB Network Protection. A ideia é simples: um programa de um pendrive achado num estacionamento nunca deveria ser o que decide o que sai do seu Mac.

O que ele não faz

O USB Network Protection cuida da rede. Ele não analisa os arquivos do pendrive, não impede um programa de danificar arquivos localmente se você o executar e — como vimos — não consegue impedir um teclado falso de digitar. Ele reduz o que um pendrive armadilhado consegue fazer; não torna seguro conectá-lo.

Cinco hábitos com pendrives

  1. Nunca conecte um dispositivo USB que você não comprou ou que não recebeu de alguém que conhece. Se você achou, entregue para a equipe de TI ou jogue fora.
  2. Configure Permitir que os acessórios se conectem para perguntar sobre novos acessórios, e preste atenção quando ele perguntar.
  3. Desconecte qualquer coisa que faça aparecer o Assistente de Configuração do Teclado quando você esperava armazenamento.
  4. Não abra programas ou scripts de mídias removíveis a menos que saiba exatamente o que são.
  5. Deixe o FireAI rodando — o USB Network Protection é automático — e mude para o modo Paranoico se você lida com frequência com unidades de outras pessoas.

O ataque do pendrive abandonado continua funcionando porque não precisa de uma falha técnica — precisa de uma pessoa curiosa e prestativa. Bons hábitos resolvem quase tudo. Para o resto, garanta que a única coisa que torna útil um acesso roubado — uma conexão silenciosa para fora — não possa acontecer sem a sua permissão. Para as outras técnicas da série, veja Os hacks de Mr. Robot, explicados.

Onde FireAI e HisnLabs entram nessa história

Um pendrive pode fazer um programa passar por todas as verificações de download, mas esse programa ainda precisa da rede para ser útil a um atacante. O USB Network Protection do FireAI garante que ele tenha que pedir a você primeiro.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes