O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Os ataques de Mr. Robot explicados: quais funcionariam hoje no seu Mac — e o que os trava de verdade

Os ataques de Mr. Robot explicados: quais funcionariam hoje no seu Mac — e o que os trava de verdade

Mr. Robot conquistou uma reputação que a maioria das séries sobre hackers nunca alcança: quem trabalha em segurança viu-a e concordou. Os terminais mostram comandos reais, as ferramentas têm nomes reais e, acima de tudo, os ataques resultam quase sempre pela mesma razão que os verdadeiros. Não porque alguém escreve depressa numa sala escura, mas porque uma pessoa confiou no que não devia, ou porque uma máquina falou com quem não devia.

Isso torna-a uma lente útil. Seguem-se seis técnicas que a série levou ao ecrã, explicadas de forma simples: como cada uma funciona realmente, se funcionaria hoje contra um Mac em sua casa ou no escritório, o que o macOS já faz contra ela e o que faz uma firewall como a FireAI — e, igualmente importante, o que não faz.

1. A pen USB no parque de estacionamento

Num dos planos mais conhecidos da série, pens USB infetadas são espalhadas num parque de estacionamento, na esperança de que alguém lá de dentro apanhe uma e a ligue a um computador de trabalho. Parece ingénuo. Não é. Em 2016, investigadores da Universidade do Illinois e da Google deixaram perto de 300 pens USB num campus universitário e verificaram que as pessoas apanhavam e ligavam uma grande parte delas, muitas vezes em poucas horas: a curiosidade e a vontade de ajudar vencem a prudência.

Por trás de «uma pen USB» escondem-se na verdade dois ataques diferentes, que exigem defesas diferentes:

  • Uma pen que se faz passar por teclado (muitas vezes chamada BadUSB ou dispositivo de injeção de teclas). Assim que é ligada, «escreve» comandos mais depressa do que qualquer pessoa. Nenhum ficheiro é aberto.
  • Uma pen que transporta um programa — uma app, um script, um documento isco — que a própria pessoa abre porque o nome do ficheiro lhe parece interessante.

Funcionaria hoje num Mac? Em parte. Nos Mac recentes com chip Apple, o macOS pergunta antes de um novo acessório USB se poder ligar quando a definição «Permitir que os acessórios se liguem» está em «Perguntar», e um dispositivo que se apresenta como um novo teclado pode abrir o Assistente de configuração do teclado — ambos merecem atenção. Mas um programa transportado numa pen é outra história: as verificações mais rigorosas do Gatekeeper estão ligadas ao atributo de quarentena que os navegadores e as apps de correio acrescentam às transferências, e um ficheiro que chega num suporte físico normalmente não o tem.

O que faz a FireAI: uma firewall de rede não consegue impedir um falso teclado de escrever — nada ao nível da rede consegue, e preferimos dizê-lo claramente. O que consegue é garantir que um programa aberto a partir de uma pen USB, de um cartão SD ou de um disco externo não chega à internet às escondidas. Com a USB Network Protection, uma app destas tem sempre de pedir, como qualquer app desconhecida, e nos modos Paranoico e Sob ataque é recusada de imediato. Uma pen cuja carga precisa de contactar o seu servidor — para descarregar a fase seguinte ou enviar o que encontrou — bate numa parede. Aprofundamos em o ataque da pen USB abandonada, explicado.

2. O Raspberry Pi escondido dentro da rede

Na primeira temporada, o plano para entrar na Steel Mountain — um centro de dados muito vigiado — depende de um minúsculo computador Raspberry Pi introduzido às escondidas e ligado à rede do edifício, onde pode ser alcançado a partir do exterior e usado para manipular o sistema de climatização. É o hardware mais famoso da série, e é perfeitamente plausível: um Raspberry Pi custa pouco, cabe num bolso, corre Linux e, uma vez numa rede, é apenas mais um dispositivo que parece pertencer ali.

Funcionaria na sua rede? Numa rede Wi-Fi doméstica ou de um pequeno escritório, com muita facilidade. A maioria das pessoas não faz ideia de quantos dispositivos estão na sua rede, e o aparecimento de um novo não dispara alarme nenhum. A caixa intrusa nem precisa de atacar o seu Mac diretamente: estar na mesma rede permite-lhe observar o tráfego local, procurar pastas partilhadas e partilha de ecrã, ou simplesmente esperar.

O que faz o macOS: nada que lhe diga que um novo dispositivo entrou na sua rede. Não é essa a sua função.

O que faz a FireAI: o Who’s online lista os dispositivos que o seu Mac vê na rede local, identificados pelo fabricante registado para o respetivo hardware de rede no registo público do IEEE. Uma caixa que se apresenta como «Raspberry Pi Trading Ltd» — ou como um fabricante a quem nunca comprou nada — salta logo à vista. Pode dar nomes aos dispositivos que reconhece e vigiar qualquer um para ser avisado quando entra ou sai. E os modos Café, Paranoico e Sob ataque bloqueiam os serviços de partilha de ficheiros e de acesso remoto do seu Mac em relação aos outros dispositivos da rede local, que é exatamente o que uma caixa plantada iria sondar. Mais em como detetar um dispositivo intruso na sua rede Wi-Fi.

3. A falsa antena de telemóvel (femtocélula)

Na segunda temporada, o grupo usa uma femtocélula — uma pequena caixa de rede móvel legítima que as operadoras vendem para melhorar a cobertura em interiores — modificada para funcionar como falsa estação base dentro de um escritório do FBI. Os telemóveis próximos ligam-se a ela porque parece a operadora, e a partir daí os atacantes visam os próprios telemóveis.

Funcionaria hoje? A técnica em geral é real: as falsas estações base, muitas vezes chamadas IMSI catchers, estão documentadas há anos, e as gerações mais antigas das redes móveis são o ponto fraco. Os telemóveis e as redes modernas fecharam muitos dos truques mais fáceis, mas continua a ser uma ferramenta de atacantes com muitos recursos, não um mito.

O que faz a FireAI: sinceramente, nada pelo seu telemóvel — a FireAI protege Macs. Mas a mesma ideia tem um primo no portátil, muito mais barato de montar: a falsa rede Wi-Fi, ou «gémeo maligno», que copia o nome da rede de um café ou de um hotel para que o seu Mac se ligue a ela. A verificação Trusted Wi-Fi da FireAI avisa-o quando uma rede está aberta, mal protegida ou aparece com uma segurança mais fraca do que da última vez que se ligou, e o Coffee Shop Armor passa a FireAI para o modo Café assim que entra numa rede destas: as ligações de entrada são recusadas, a partilha de ficheiros e de ecrã com outros dispositivos dessa rede é bloqueada e as antigas portas de correio e de transferência de ficheiros sem cifra são fechadas.

4. O teclado Bluetooth falsificado

Numa cena, Elliot entra no computador de um carro da polícia fazendo o seu próprio dispositivo passar por um teclado Bluetooth em que o portátil já confia. Tal como na versão USB, o objetivo é o mesmo: tornar-se um teclado, e o computador fará tudo o que escrever.

Funcionaria hoje num Mac? Emparelhar um novo teclado Bluetooth com um Mac exige um passo de emparelhamento explícito que aparece no ecrã, e a Apple corrigiu fragilidades do emparelhamento Bluetooth ao longo dos anos. O risco prático num Mac é menor do que a série sugere — desde que nunca aceite um pedido de emparelhamento que não iniciou e mantenha o macOS atualizado.

O que faz a FireAI: as teclas premidas não são tráfego de rede, por isso uma firewall é a ferramenta errada aqui. Se alguém conseguisse escrever um comando que descarrega uma ferramenta ou abre uma ligação remota, essa ligação ficaria visível na FireAI e — para uma app que não aprovou — parada num pedido. É uma segunda linha de defesa, não a primeira.

5. Adivinhar uma palavra-passe a partir da vida de alguém

O primeiríssimo episódio dá o tom: Elliot entra nas contas das pessoas descobrindo coisas sobre a vida delas — uma banda preferida, um ano de nascimento, o nome de um animal de estimação — e experimentando as combinações óbvias. Nenhuma vulnerabilidade, nenhum hardware especial. Apenas pessoas e os seus hábitos.

Funcionaria hoje? Sim, e é uma das formas mais comuns de as contas serem realmente tomadas, a par das palavras-passe reutilizadas de uma fuga de dados anterior. A engenharia social nunca precisa de uma falha no software, porque o seu alvo é uma pessoa.

O que a trava de verdade: um gestor de palavras-passe (para que cada palavra-passe seja longa, aleatória e única), a autenticação de dois fatores em todas as contas que a oferecem — idealmente uma chave de acesso (passkey) ou uma chave física — e prudência com o que partilha publicamente. A FireAI não substitui nada disso. Onde ajuda é no passo seguinte: um phishing que termina com «instale este assistente» ou «execute este comando» precisa de um programa que fale com a internet, e a primeira ligação de uma nova app é exatamente o que a FireAI lhe mostra e lhe pergunta.

6. A máquina que liga para casa às escondidas

Para lá dos gadgets, quase todas as operações da série precisam de mais uma coisa para resultar: uma ligação da máquina comprometida de volta ao atacante. Uma shell remota que lhe permite escrever comandos do outro lado da cidade. Um ficheiro enviado discretamente para algum lado. Um sinal de que a fase seguinte pode começar. É a parte menos cinematográfica de qualquer ataque — e a mais importante de defender.

Funcionaria no seu Mac? A firewall integrada do macOS foi concebida para controlar as ligações de entrada — não decide que apps se podem ligar para fora, e é precisamente para fora que uma máquina comprometida fala com quem a controla. Essa lacuna é a razão pela qual existem firewalls de aplicações de saída no Mac.

O que faz a FireAI: é o seu trabalho principal. As ligações de cada app são apresentadas em linguagem simples, num mapa-múndi se quiser, com uma IA no próprio dispositivo a explicar o que é cada uma. Uma app que nunca se ligou tem de pedir. Pode criar regras por app, ativar listas de ameaças para bloquear endereços conhecidos como maliciosos e — se algo lhe parecer errado — carregar no interruptor de emergência para desligar o Mac da internet com um clique.

O balanço

Um resumo simples. «Funciona» significa viável para um atacante motivado, não comum.
Técnica da sérieFunciona hoje num Mac?O que a trava de verdade
Pen USB que escreve (BadUSB)Às vezesA autorização de acessórios do macOS, desligar tudo o que abra o Assistente de configuração do teclado; não uma firewall
Pen USB que transporta um programaSim, se for abertoNão o abrir; a USB Network Protection da FireAI impede-o de contactar o seu servidor
Raspberry Pi plantado na redeSim, na maioria das redes domésticasSaber o que está na sua rede (Who’s online da FireAI), a lista de clientes do router, os modos de segurança
Falsa antena de telemóvelRaramente, atacantes com recursosAtualizações do telemóvel e da operadora; nos Mac, a versão Wi-Fi é apanhada pelo Trusted Wi-Fi e pelo Coffee Shop Armor
Teclado Bluetooth falsificadoImprovável se atualizadoNunca aceitar um emparelhamento que não iniciou; atualizações do macOS
Palavra-passe adivinhada a partir da vida de alguémSimGestor de palavras-passe, dois fatores, passkeys
App comprometida que liga para casaSim, a não ser que a saída seja controladaUma firewall de saída que pergunta — o trabalho principal da FireAI

O que a série acerta

A lição de Mr. Robot não é que os hackers sejam feiticeiros. É que os ataques mais eficazes combinam algo físico ou humano — uma pen, uma caixa, uma pessoa confiante — com uma ligação de rede silenciosa que ninguém vigia. A primeira metade resolve-se melhor com hábitos: não ligue o que não comprou, não aceite o que não iniciou, use um gestor de palavras-passe. A segunda metade é onde o software pode realmente ajudar, porque uma ligação é um facto que o seu Mac consegue ver antes de acontecer.

Nenhuma ferramenta protege contra tudo, e quem afirma o contrário está a vender uma história. O que pode fazer é fechar as brechas que a série explorava vezes sem conta: saber que dispositivos partilham a sua rede, saber que apps falam com a internet e porquê, e garantir que nada de novo — venha de uma pen USB ou de qualquer outro lado — o possa fazer sem lhe perguntar primeiro.

O papel do FireAI e da HisnLabs

Quase todos os ataques da série terminam da mesma forma: algo na máquina visada fala discretamente com o atacante. O trabalho da FireAI é tornar esse momento visível — e pô-lo a si, e não ao atacante, a decidir se acontece.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes