É uma das cenas de que as pessoas lembram em Mr. Robot: pendrives infectados largados num estacionamento, esperando que alguém de dentro pegue um e conecte num computador do trabalho. Parece simples demais para dar certo. Não é — e vale a pena entender por quê, porque o mesmo truque funciona em casas, escolas e pequenos escritórios, não só em delegacias de ficção.
As pessoas realmente conectam
Em 2016, pesquisadores da Universidade de Illinois e do Google espalharam cerca de 300 pendrives por um campus universitário — em estacionamentos, corredores e salas de aula — e acompanharam o que aconteceu. Uma grande parte foi recolhida e conectada, alguns em poucos minutos. Quando perguntadas, a maioria das pessoas disse que queria achar o dono, ou que simplesmente ficou curiosa. Ninguém estava sendo descuidado de propósito. É exatamente isso que faz o ataque funcionar: ele usa a gentileza e a curiosidade, não uma falha no software.
Dois ataques bem diferentes com o mesmo disfarce
“Um pendrive infectado” abrange duas coisas diferentes, e a diferença importa porque elas exigem defesas diferentes.
O pendrive que finge ser um teclado
Alguns dispositivos parecem um pendrive comum, mas dizem ao computador que são um teclado. Assim que são conectados, eles digitam — algumas centenas de caracteres por segundo, uma sequência pronta que abre o Terminal, baixa alguma coisa e executa. Essa categoria costuma ser chamada de BadUSB ou injeção de teclas, e existem dispositivos comerciais feitos para testes de segurança que fazem exatamente isso.
Vamos ser claros sobre algo que a maior parte do marketing de segurança pula: um firewall não impede um teclado falso de digitar. Teclas digitadas não são tráfego de rede. O que impede são os controles de acessórios do próprio Mac e a sua reação:
- Nos notebooks Mac com chip Apple, abra Ajustes do Sistema › Privacidade e Segurança e configure Permitir que os acessórios se conectem para perguntar sobre novos acessórios. Um pendrive que de repente pede para ser aprovado como acessório é um pendrive que você deve desconectar.
- Se conectar um dispositivo de “armazenamento” fizer aparecer o Assistente de Configuração do Teclado — a janela que pede para você identificar um teclado novo —, ele não é só armazenamento. Feche a janela e desconecte.
- Bloqueie a tela quando sair de perto. Um dispositivo de injeção só consegue digitar numa sessão desbloqueada.
Há um ponto em que um firewall de rede ainda ajuda: os comandos digitados quase sempre tentam baixar uma ferramenta ou abrir uma conexão de volta para o atacante. Num Mac com o FireAI, essa nova conexão de um programa que você nunca aprovou fica visível e para num pedido de permissão. É uma segunda linha, não a primeira.
O pendrive que traz um programa
A outra versão é mais silenciosa. O pendrive tem arquivos com nomes tentadores — “Salários 2026”, “Fotos”, “Confidencial” — e um deles é um programa, um script ou um documento feito para levar você a executar algo. Nada acontece até alguém abrir. Aí ele faz o que os programas de atacantes costumam fazer: conecta-se à internet para buscar a próxima etapa, ou para enviar o que encontrou.
Aqui o macOS tem um ponto fraco sutil. O Gatekeeper — a verificação que avisa você antes de abrir apps vindos da internet — baseia suas verificações mais rigorosas num atributo de quarentena que navegadores, o Mail e apps de mensagens adicionam aos arquivos baixados. Um arquivo que chega num pendrive normalmente não tem esse atributo, então você pode não ver o aviso com que está acostumado. A assinatura e a notarização continuam valendo, e o XProtect continua procurando programas nocivos conhecidos, mas “veio num pendrive” pula a parte do processo em que a maioria das pessoas confia.
O que o USB Network Protection do FireAI faz
Em cada nova conexão, o FireAI verifica de onde foi aberto o programa que a faz. Se ele roda a partir de uma unidade removível ou externa — um pendrive, um cartão SD, um disco externo —, o FireAI sabe, usando informações públicas do macOS sobre essa unidade, e não por palpite.
- Nos modos Casa e Cafeteria, um programa aberto a partir de uma unidade externa nunca pode se conectar em silêncio: como qualquer app que você não aprovou, ele precisa pedir, e você vê para onde ele está tentando ir antes que qualquer coisa saia do seu Mac.
- Nos modos Paranoico e Sob ataque, ele nem pode pedir. O acesso à rede é negado na hora para tudo o que for aberto a partir de uma unidade externa.
- Uma regra explícita sempre vence. Se você roda uma ferramenta de propósito a partir de um disco externo — um app portátil, um utilitário de backup —, dê a ela uma regra Permitir e ela funciona normalmente.
Os detalhes estão na documentação do USB Network Protection. A ideia é simples: um programa de um pendrive achado num estacionamento nunca deveria ser o que decide o que sai do seu Mac.
O que ele não faz
O USB Network Protection cuida da rede. Ele não analisa os arquivos do pendrive, não impede um programa de danificar arquivos localmente se você o executar e — como vimos — não consegue impedir um teclado falso de digitar. Ele reduz o que um pendrive armadilhado consegue fazer; não torna seguro conectá-lo.
Cinco hábitos com pendrives
- Nunca conecte um dispositivo USB que você não comprou ou que não recebeu de alguém que conhece. Se você achou, entregue para a equipe de TI ou jogue fora.
- Configure Permitir que os acessórios se conectem para perguntar sobre novos acessórios, e preste atenção quando ele perguntar.
- Desconecte qualquer coisa que faça aparecer o Assistente de Configuração do Teclado quando você esperava armazenamento.
- Não abra programas ou scripts de mídias removíveis a menos que saiba exatamente o que são.
- Deixe o FireAI rodando — o USB Network Protection é automático — e mude para o modo Paranoico se você lida com frequência com unidades de outras pessoas.
O ataque do pendrive abandonado continua funcionando porque não precisa de uma falha técnica — precisa de uma pessoa curiosa e prestativa. Bons hábitos resolvem quase tudo. Para o resto, garanta que a única coisa que torna útil um acesso roubado — uma conexão silenciosa para fora — não possa acontecer sem a sua permissão. Para as outras técnicas da série, veja Os hacks de Mr. Robot, explicados.
Onde FireAI e HisnLabs entram nessa história
Um pendrive pode fazer um programa passar por todas as verificações de download, mas esse programa ainda precisa da rede para ser útil a um atacante. O USB Network Protection do FireAI garante que ele tenha que pedir a você primeiro.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
