É uma das cenas de que as pessoas se lembram em Mr. Robot: pens USB infetadas deixadas num parque de estacionamento, à espera de que alguém lá de dentro apanhe uma e a ligue a um computador de trabalho. Parece simples demais para resultar. Não é — e vale a pena perceber porquê, porque o mesmo truque funciona em casas, escolas e pequenos escritórios, não só em esquadras de ficção.
As pessoas ligam-nas mesmo
Em 2016, investigadores da Universidade do Illinois e da Google espalharam cerca de 300 pens USB por um campus universitário — em parques de estacionamento, corredores e salas de aula — e acompanharam o que aconteceu. Uma grande parte foi apanhada e ligada, algumas em poucos minutos. Quando questionadas, a maioria das pessoas disse que queria encontrar o dono, ou que estava simplesmente curiosa. Ninguém estava a ser descuidado de propósito. É exatamente isso que faz o ataque funcionar: aproveita a simpatia e a curiosidade, não uma falha no software.
Dois ataques muito diferentes com o mesmo disfarce
«Uma pen USB infetada» abrange duas coisas diferentes, e a diferença importa porque exigem defesas diferentes.
A pen que finge ser um teclado
Alguns dispositivos parecem uma pen USB normal, mas dizem ao computador que são um teclado. Assim que são ligados, escrevem — algumas centenas de caracteres por segundo, uma sequência preparada de antemão que abre o Terminal, descarrega algo e o executa. Esta categoria chama-se muitas vezes BadUSB ou injeção de teclas, e existem dispositivos comerciais feitos para testes de segurança que fazem exatamente isto.
Sejamos claros sobre algo que a maior parte do marketing de segurança omite: uma firewall não impede um teclado falso de escrever. As teclas premidas não são tráfego de rede. O que o trava são os controlos de acessórios do próprio Mac e a sua reação:
- Nos portáteis Mac com chip Apple, abra Definições do Sistema › Privacidade e segurança e defina Permitir que os acessórios se liguem para perguntar em novos acessórios. Uma pen que de repente pede para ser aprovada como acessório é uma pen que deve desligar.
- Se ligar um dispositivo de «armazenamento» fizer aparecer o Assistente de Configuração do Teclado — a janela que lhe pede para identificar um teclado novo —, não é apenas armazenamento. Feche a janela e desligue-o.
- Bloqueie o ecrã quando se afastar. Um dispositivo de injeção só consegue escrever numa sessão desbloqueada.
Há um ponto em que uma firewall de rede ainda ajuda: os comandos escritos tentam quase sempre descarregar uma ferramenta ou abrir uma ligação de volta ao atacante. Num Mac com o FireAI, essa nova ligação de um programa que nunca aprovou fica visível e é travada por um pedido de autorização. É uma segunda linha, não a primeira.
A pen que traz um programa
A outra versão é mais discreta. A pen tem ficheiros com nomes apelativos — «Salários 2026», «Fotografias», «Confidencial» — e um deles é um programa, um script ou um documento feito para o levar a executar algo. Nada acontece até alguém o abrir. Depois, faz o que os programas dos atacantes costumam fazer: liga-se à internet para ir buscar a fase seguinte, ou para enviar o que encontrou.
Aqui o macOS tem um ponto fraco subtil. O Gatekeeper — a verificação que o avisa antes de abrir apps vindas da internet — baseia as suas verificações mais rigorosas num atributo de quarentena que os browsers, o Mail e as apps de mensagens acrescentam aos ficheiros descarregados. Um ficheiro que chega numa pen USB normalmente não tem esse atributo, por isso pode não ver o aviso a que está habituado. A assinatura e a notarização continuam a contar, e o XProtect continua a procurar programas nocivos conhecidos, mas «veio numa pen» salta a parte do processo em que a maioria das pessoas confia.
O que faz o USB Network Protection do FireAI
Em cada nova ligação, o FireAI verifica de onde foi aberto o programa que a faz. Se for executado a partir de uma unidade amovível ou externa — uma pen USB, um cartão SD, um disco externo —, o FireAI sabe-o, através de informação pública do macOS sobre essa unidade, e não por adivinhação.
- Nos modos Casa e Café, um programa aberto a partir de uma unidade externa nunca se pode ligar em silêncio: como qualquer app que não aprovou, tem de pedir, e vê para onde está a tentar ir antes de qualquer coisa sair do seu Mac.
- Nos modos Paranoico e Sob ataque, nem sequer pode pedir. O acesso à rede é recusado de imediato a tudo o que for aberto a partir de uma unidade externa.
- Uma regra explícita ganha sempre. Se executar de propósito uma ferramenta a partir de um disco externo — uma app portátil, um utilitário de cópias de segurança —, dê-lhe uma regra Permitir e funcionará como de costume.
Os pormenores estão na documentação do USB Network Protection. A ideia é simples: um programa de uma pen encontrada num parque de estacionamento nunca deveria ser aquilo que decide o que sai do seu Mac.
O que não faz
O USB Network Protection trata da rede. Não analisa os ficheiros da pen, não impede um programa de danificar ficheiros localmente se o executar e — como vimos — não consegue impedir um teclado falso de escrever. Reduz o que uma pen armadilhada consegue fazer; não torna seguro ligá-la.
Cinco hábitos com pens USB
- Nunca ligue um dispositivo USB que não tenha comprado ou que não lhe tenha sido entregue por alguém que conhece. Se o encontrou, entregue-o à equipa de informática ou deite-o fora.
- Defina Permitir que os acessórios se liguem para perguntar em novos acessórios, e preste atenção quando perguntar.
- Desligue tudo o que faça aparecer o Assistente de Configuração do Teclado quando esperava armazenamento.
- Não abra programas ou scripts a partir de suportes amovíveis a menos que saiba exatamente o que são.
- Mantenha o FireAI a funcionar — o USB Network Protection é automático — e mude para o modo Paranoico se lida com frequência com unidades de outras pessoas.
O ataque da pen abandonada continua a resultar porque não precisa de uma falha técnica — precisa de uma pessoa curiosa e prestável. Bons hábitos resolvem quase tudo. Para o resto, garanta que a única coisa que torna útil um acesso roubado — uma ligação discreta para o exterior — não pode acontecer sem a sua autorização. Para as outras técnicas da série, veja Os ataques de Mr. Robot, explicados.
O papel do FireAI e da HisnLabs
Uma pen USB pode fazer passar um programa por todas as verificações de transferências, mas esse programa continua a precisar da rede para ser útil a um atacante. O USB Network Protection do FireAI garante que tem de lhe pedir primeiro.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
