O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Como identificar um dispositivo intruso no seu Wi-Fi (o truque do Raspberry Pi de Mr. Robot)

Como identificar um dispositivo intruso no seu Wi-Fi (o truque do Raspberry Pi de Mr. Robot)

Na primeira temporada de Mr. Robot, invadir um data center muito bem vigiado depende de um único objeto pequeno: um Raspberry Pi, um computador do tamanho de um cartão de crédito, levado escondido e conectado à rede do prédio. Dali, ele pode ser acessado de fora e usado contra os sistemas ao redor. A cena marca porque é muito plausível. Um Raspberry Pi é barato, roda Linux, consome pouca energia e, uma vez na rede, é só mais um dispositivo entre muitos.

Você não precisa administrar um data center para isso importar. Uma rede de casa ou de escritório pequeno costuma ser compartilhada por dezenas de dispositivos — celulares, notebooks, TVs, caixas de som, tomadas, câmeras, uma impressora — e quase ninguém conhece a lista completa. Quando um dispositivo novo se conecta, nenhum alarme toca em lugar nenhum. É dessa brecha que dependem um dispositivo plantado, um vizinho no seu Wi-Fi ou um aparelho que se comporta mal em silêncio.

Por que um dispositivo na sua rede é um problema mesmo que nunca “hackeie” você

  • Ele pode procurar serviços que outros dispositivos oferecem na rede local: pastas compartilhadas, compartilhamento de tela, login remoto, impressoras.
  • Ele pode observar quais dispositivos estão por perto e quando — um padrão surpreendentemente revelador de quem está em casa.
  • Ele pode esperar. Muitos ataques na rede local não precisam de velocidade, só de presença.
  • Ele pode ser um aparelho legítimo, com segurança fraca, controlado por outra pessoa — o que, para a sua rede, dá no mesmo.

Como o seu Mac já sabe quem está por perto

Dispositivos da mesma rede local se encontram por meio de um mecanismo chamado ARP. Antes de enviar qualquer coisa a outro dispositivo do Wi-Fi — incluindo o roteador —, o Mac descobre o endereço de hardware dele, chamado endereço MAC, e mantém uma lista curta dos que viu recentemente. Essa lista é um registro fiel dos dispositivos com os quais o Mac realmente teve contato na rede local.

A primeira metade de todo endereço MAC é um código de fabricante, atribuído pelo IEEE e publicado em um registro público. As placas Raspberry Pi, por exemplo, correspondem a registros como “Raspberry Pi Trading Ltd”. Apple, Samsung, Sonos, TP-Link e milhares de outras têm os seus. Então, só com essa lista, o Mac consegue dizer não apenas “há um dispositivo neste endereço”, mas “há um dispositivo fabricado por esta empresa”.

Você mesmo pode ver a versão bruta no Terminal:

A tabela ARP: endereço IP e endereço de hardware dos dispositivos que o Mac viu
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]

Útil, mas nada legível. Ninguém decora códigos de fabricante.

A versão legível: Who’s online no FireAI

O Who’s online transforma essa lista em algo que você realmente consegue usar. Ele lê a tabela ARP do Mac uma vez por minuto — sem varredura de rede, sem sondar outros dispositivos, sem enviar pacotes a eles — e busca o fabricante de cada dispositivo no registro público do IEEE que vem dentro do FireAI, então nenhuma consulta sai do seu Mac.

  • Cada dispositivo aparece com o fabricante, o endereço atual, o nome que ele dá a si mesmo quando você ativa a busca de nomes (desativada por padrão: é a única parte que pergunta algo ao seu servidor DNS) e um ícone do que ele provavelmente é — um Mac, um celular, uma TV, uma caixa de som, o seu roteador. Se o palpite estiver errado, escolha o certo.
  • Dê seus próprios nomes aos dispositivos: “Caixa de som da cozinha”, “MacBook do David”, “TV da sala”. Os que têm nome são os que você reconheceu; os sem nome são os que merecem atenção.
  • Monitore um dispositivo e o FireAI avisa quando ele entra ou sai da rede. Serve para segurança — a caixinha desconhecida que sempre volta — e para perguntas do dia a dia, como saber se o notebook de alguém da família está em casa.
  • Dispositivos não monitorados são registrados em silêncio. O FireAI nunca enche você de notificações toda vez que um celular acorda.

Uma caixinha que aparece como “Raspberry Pi Trading Ltd”, ou com o nome de um fabricante do qual você nunca comprou nada, é a versão moderna do cabo que ninguém sabe explicar. Pode ser inofensiva — muita gente tem um Raspberry Pi em casa de propósito. O importante é que agora você vai saber que ela está lá e poderá perguntar.

Os limites, com honestidade

Preferimos que você confie na lista pelo que ela é, e não por mais do que isso:

  • Endereços privados. A maioria dos celulares, tablets e notebooks modernos usa um endereço Wi-Fi privado e aleatório em cada rede. Esses dispositivos aparecem como “Endereço privado” no FireAI — não chutamos um fabricante para eles, porque qualquer chute seria inventado. Dar um nome a eles uma vez continua funcionando.
  • O que o Mac viu. A lista ARP só contém dispositivos com os quais o Mac trocou tráfego recentemente na rede local. Dispositivos ativos aparecem rápido; um dispositivo quieto, ou em uma rede de convidados separada, talvez não apareça.
  • O roteador tem a visão completa. A página de administração do roteador lista todos os dispositivos aos quais ele deu um endereço. O Who’s online é a visão rápida a partir do Mac; o roteador é a fonte da verdade e o lugar para bloquear um dispositivo de vez.

Encontrou algo que não reconhece? O que fazer

  1. Primeiro dê nome a tudo o que você reconhece. A lista de desconhecidos encolhe rápido.
  2. Monitore o dispositivo desconhecido para saber quando ele está presente — esse padrão muitas vezes o identifica (“só quando a diarista está aqui”, “toda noite às 2h”).
  3. Procure o mesmo endereço de hardware na lista de clientes do roteador e veja que nome ele mostra.
  4. Se ainda não souber o que é, troque a senha do Wi-Fi — todos os dispositivos precisam se reconectar, e só conseguem os que você deixar voltar.
  5. Em redes que você não controla, mude o FireAI para o modo Coffee shop: conexões de entrada são recusadas e o compartilhamento de arquivos e de tela do Mac com outros dispositivos locais é bloqueado, então a caixinha de um estranho não tem com quem conversar.

O Raspberry Pi de Mr. Robot funcionou porque ninguém estava olhando para a rede. No seu próprio Wi-Fi, olhar agora é um hábito de um clique. Para as outras técnicas da série e o que as impede, leia Os hacks de Mr. Robot, explicados.

Onde FireAI e HisnLabs entram nessa história

Uma caixinha intrusa na sua rede só funciona se ninguém notar. O Who’s online do FireAI mostra cada dispositivo que o seu Mac enxerga, identificado pelo fabricante — e avisa quando os que importam para você chegam e saem.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes