O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Os hacks de Mr. Robot explicados: quais funcionariam hoje no seu Mac — e o que realmente os impede

Os hacks de Mr. Robot explicados: quais funcionariam hoje no seu Mac — e o que realmente os impede

Mr. Robot ganhou uma fama que a maioria das séries sobre hackers nunca consegue: quem trabalha com segurança assistiu e concordou. Os terminais mostram comandos reais, as ferramentas têm nomes reais e, principalmente, os hacks costumam dar certo pelo mesmo motivo que os de verdade. Não porque alguém digita rápido num quarto escuro, mas porque uma pessoa confiou no que não devia, ou porque uma máquina conversou com quem não devia.

Isso faz dela uma boa lente. A seguir, seis técnicas que a série mostrou na tela, explicadas de um jeito simples: como cada uma funciona de verdade, se funcionaria hoje contra um Mac na sua casa ou no escritório, o que o macOS já faz contra ela e o que um firewall como o FireAI faz — e, tão importante quanto, o que ele não faz.

1. O pendrive no estacionamento

Num dos planos mais conhecidos da série, pendrives infectados são espalhados num estacionamento, na esperança de que alguém lá de dentro pegue um e conecte num computador do trabalho. Parece ingênuo. Não é. Em 2016, pesquisadores da Universidade de Illinois e do Google deixaram quase 300 pendrives num campus universitário e descobriram que as pessoas pegavam e conectavam uma boa parte deles, muitas vezes em poucas horas: curiosidade e vontade de ajudar vencem a cautela.

Na verdade, existem dois ataques diferentes escondidos em «um pendrive», e eles exigem defesas diferentes:

  • Um pendrive que finge ser um teclado (muitas vezes chamado de BadUSB ou dispositivo de injeção de teclas). Assim que é conectado, ele «digita» comandos mais rápido do que qualquer pessoa. Nenhum arquivo é aberto.
  • Um pendrive que carrega um programa — um app, um script, um documento isca — que a própria pessoa abre porque o nome do arquivo parece interessante.

Funcionaria hoje num Mac? Em parte. Nos Macs recentes com chip Apple, o macOS pergunta antes de um novo acessório USB poder se conectar quando o ajuste «Permitir que acessórios se conectem» está em «Perguntar», e um dispositivo que se apresenta como um novo teclado pode abrir o Assistente de Configuração do Teclado — as duas coisas merecem atenção. Mas um programa num pendrive é outra história: as verificações mais rígidas do Gatekeeper dependem do atributo de quarentena que navegadores e apps de e-mail colocam nos downloads, e um arquivo que chega por mídia física normalmente não tem esse atributo.

O que o FireAI faz: um firewall de rede não consegue impedir um teclado falso de digitar — nada na camada de rede consegue, e preferimos dizer isso com clareza. O que ele consegue é garantir que um programa aberto a partir de um pendrive, cartão SD ou disco externo não chegue à internet escondido. Com a USB Network Protection, um app assim sempre precisa pedir, como qualquer app desconhecido, e nos modos Paranoico e Sob ataque ele é recusado na hora. Um pendrive cuja carga precisa falar com seu servidor — para baixar a próxima etapa ou mandar de volta o que encontrou — bate num muro. Explicamos a fundo em o ataque do pendrive abandonado, explicado.

2. O Raspberry Pi escondido dentro da rede

Na primeira temporada, o plano para invadir a Steel Mountain — um data center fortemente vigiado — depende de um minúsculo computador Raspberry Pi levado escondido e conectado à rede do prédio, onde pode ser acessado de fora e usado para mexer no sistema de climatização. É o hardware mais famoso da série, e é totalmente plausível: um Raspberry Pi custa pouco, cabe no bolso, roda Linux e, uma vez numa rede, é só mais um dispositivo que parece estar no lugar certo.

Funcionaria na sua rede? Num Wi-Fi de casa ou de um escritório pequeno, com muita facilidade. A maioria das pessoas não faz ideia de quantos dispositivos existem na sua rede, e um novo aparecendo não dispara alarme nenhum. A caixinha intrusa nem precisa atacar seu Mac diretamente: estar na mesma rede já permite observar o tráfego local, procurar pastas compartilhadas e compartilhamento de tela, ou simplesmente esperar.

O que o macOS faz: nada que avise você de que um novo dispositivo entrou na sua rede. Esse não é o papel dele.

O que o FireAI faz: o Who’s online lista os dispositivos que seu Mac enxerga na rede local, identificados pelo fabricante registrado para o hardware de rede deles no registro público do IEEE. Uma caixinha que se apresenta como «Raspberry Pi Trading Ltd» — ou como um fabricante de quem você nunca comprou nada — chama atenção na hora. Você pode dar nome aos dispositivos que reconhece e vigiar qualquer um deles para ser avisado quando entrar ou sair. E os modos Cafeteria, Paranoico e Sob ataque bloqueiam os serviços de compartilhamento de arquivos e de acesso remoto do seu Mac em relação a outros dispositivos da rede local, que é exatamente o que uma caixinha plantada tentaria sondar. Mais em como identificar um dispositivo intruso no seu Wi-Fi.

3. A torre de celular falsa (femtocélula)

Na segunda temporada, o grupo usa uma femtocélula — uma pequena caixa de rede celular legítima que as operadoras vendem para melhorar o sinal em ambientes fechados — modificada para agir como estação base falsa dentro de um escritório do FBI. Os celulares por perto se conectam a ela porque ela parece ser a operadora, e daí os atacantes partem para cima dos próprios celulares.

Funcionaria hoje? A técnica em geral é real: estações base falsas, muitas vezes chamadas de IMSI catchers, são documentadas há anos, e as gerações mais antigas das redes celulares são o ponto mais fraco. Celulares e redes modernas fecharam muitos dos truques mais fáceis, mas isso continua sendo ferramenta de atacante com muitos recursos, não um mito.

O que o FireAI faz: sinceramente, nada pelo seu celular — o FireAI protege Macs. Mas a mesma ideia tem um primo no notebook muito mais barato de montar: a rede Wi-Fi falsa, ou «gêmeo do mal», que copia o nome da rede de uma cafeteria ou de um hotel para que seu Mac se conecte a ela. A verificação Trusted Wi-Fi do FireAI avisa quando uma rede está aberta, tem segurança fraca ou aparece com segurança mais fraca do que da última vez que você se conectou, e o Coffee Shop Armor coloca o FireAI no modo Cafeteria assim que você entra numa rede assim: conexões de entrada são recusadas, o compartilhamento de arquivos e de tela com outros dispositivos daquela rede é bloqueado e as antigas portas de e-mail e de transferência de arquivos sem criptografia são fechadas.

4. O teclado Bluetooth falsificado

Numa cena, Elliot entra no computador de uma viatura policial fazendo seu próprio dispositivo se passar por um teclado Bluetooth em que o notebook já confia. Como na versão USB, o objetivo é o mesmo: virar um teclado, e o computador vai fazer o que você digitar.

Funcionaria hoje num Mac? Emparelhar um novo teclado Bluetooth com um Mac exige uma etapa de emparelhamento explícita que aparece na tela, e a Apple corrigiu falhas no emparelhamento Bluetooth ao longo dos anos. O risco prático num Mac é menor do que a série sugere — desde que você nunca aceite um pedido de emparelhamento que não iniciou e mantenha o macOS atualizado.

O que o FireAI faz: teclas digitadas não são tráfego de rede, então um firewall é a ferramenta errada para isso. Se alguém conseguisse digitar um comando que baixa uma ferramenta ou abre uma conexão remota, essa conexão ficaria visível no FireAI e — para um app que você não aprovou — seria parada num pedido de permissão. É uma segunda linha de defesa, não a primeira.

5. Adivinhar uma senha a partir da vida de alguém

O primeiríssimo episódio dá o tom: Elliot entra nas contas das pessoas descobrindo coisas da vida delas — uma banda favorita, um ano de nascimento, o nome de um bicho de estimação — e testando as combinações óbvias. Nenhuma vulnerabilidade, nenhum hardware especial. Só pessoas e seus hábitos.

Funcionaria hoje? Sim, e é uma das formas mais comuns de contas serem realmente invadidas, junto com senhas reutilizadas de um vazamento de dados anterior. A engenharia social nunca precisa de uma falha no software, porque o alvo é uma pessoa.

O que realmente impede: um gerenciador de senhas (para que cada senha seja longa, aleatória e única), a autenticação de dois fatores em toda conta que oferecer — de preferência uma chave-senha (passkey) ou uma chave física — e cuidado com o que você compartilha publicamente. O FireAI não substitui nada disso. Onde ele ajuda é no passo seguinte: um phishing que termina com «instale este assistente» ou «rode este comando» precisa de um programa que fale com a internet, e a primeira conexão de um app novo é exatamente o que o FireAI mostra e pergunta a você.

6. A máquina que liga para casa em silêncio

Deixando de lado os gadgets, quase toda operação da série precisa de mais uma coisa para dar certo: uma conexão da máquina comprometida de volta para o atacante. Uma shell remota que deixa ele digitar comandos do outro lado da cidade. Um arquivo enviado discretamente para algum lugar. Um sinal de que a próxima etapa pode começar. É a parte menos cinematográfica de qualquer hack — e a mais importante de defender.

Funcionaria no seu Mac? O firewall integrado do macOS foi feito para controlar conexões de entrada — ele não decide quais apps podem se conectar para fora, e é justamente para fora que uma máquina comprometida conversa com quem a controla. Essa lacuna é o motivo de existirem firewalls de aplicativos de saída no Mac.

O que o FireAI faz: esse é o trabalho principal dele. As conexões de cada app aparecem em linguagem simples, num mapa-múndi se você quiser, com uma IA no próprio dispositivo explicando o que é cada uma. Um app que nunca se conectou precisa pedir. Você pode criar regras por app, ativar listas de ameaças para bloquear endereços conhecidos como maliciosos e — se algo parecer errado — acionar o botão de emergência para desconectar o Mac da internet com um clique.

O placar

Um resumo simples. «Funciona» quer dizer viável para um atacante determinado, não comum.
Técnica da sérieFunciona hoje num Mac?O que realmente impede
Pendrive que digita (BadUSB)Às vezesA aprovação de acessórios do macOS, desconectar qualquer coisa que abra o Assistente de Configuração do Teclado; não um firewall
Pendrive que carrega um programaSim, se for abertoNão abrir; a USB Network Protection do FireAI impede que ele fale com o servidor
Raspberry Pi plantado na redeSim, na maioria das redes domésticasSaber o que está na sua rede (Who’s online do FireAI), a lista de clientes do roteador, os modos de segurança
Torre de celular falsaRaramente, atacantes com recursosAtualizações do celular e da operadora; no Mac, a versão Wi-Fi é pega pelo Trusted Wi-Fi e pelo Coffee Shop Armor
Teclado Bluetooth falsificadoImprovável se atualizadoNunca aceitar um emparelhamento que você não iniciou; atualizações do macOS
Senha adivinhada a partir da vida de alguémSimGerenciador de senhas, dois fatores, passkeys
App comprometido que liga para casaSim, a menos que a saída seja controladaUm firewall de saída que pergunta — o trabalho principal do FireAI

O que a série acerta

A lição de Mr. Robot não é que hackers sejam magos. É que os ataques mais eficazes combinam algo físico ou humano — um pendrive, uma caixinha, uma pessoa confiante — com uma conexão de rede silenciosa que ninguém vigia. A primeira metade se resolve melhor com hábitos: não conecte o que você não comprou, não aceite o que você não iniciou, use um gerenciador de senhas. A segunda metade é onde o software pode ajudar de verdade, porque uma conexão é um fato que seu Mac consegue ver antes de acontecer.

Nenhuma ferramenta protege contra tudo, e quem diz que protege está vendendo uma história. O que você pode fazer é fechar as brechas que a série explorava o tempo todo: saber quais dispositivos dividem a sua rede, saber quais apps falam com a internet e por quê, e garantir que nada novo — venha de um pendrive ou de onde for — possa fazer isso sem perguntar a você antes.

Onde FireAI e HisnLabs entram nessa história

Quase todo hack da série termina do mesmo jeito: algo na máquina-alvo conversa em silêncio com o atacante. O trabalho do FireAI é tornar esse momento visível — e deixar você, e não o atacante, decidir se ele acontece.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes