O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Como detetar um dispositivo intruso no seu Wi-Fi (o truque do Raspberry Pi de Mr. Robot)

Como detetar um dispositivo intruso no seu Wi-Fi (o truque do Raspberry Pi de Mr. Robot)

Na primeira temporada de Mr. Robot, entrar num centro de dados fortemente vigiado resume-se a um único objeto pequeno: um Raspberry Pi, um computador do tamanho de um cartão bancário, introduzido às escondidas e ligado à rede do edifício. A partir daí, pode ser alcançado do exterior e usado contra os sistemas à sua volta. A cena fica na memória por ser tão plausível. Um Raspberry Pi é barato, corre Linux, gasta pouca energia e, uma vez numa rede, é apenas mais um dispositivo entre muitos.

Não é preciso gerir um centro de dados para que isto lhe diga respeito. Uma rede doméstica ou de pequeno escritório é normalmente partilhada por dezenas de dispositivos — telemóveis, portáteis, televisores, colunas, tomadas, câmaras, uma impressora — e quase ninguém conhece a lista completa. Quando um novo dispositivo se liga, nenhum alarme dispara em lado nenhum. É nessa falha que contam um dispositivo plantado, um vizinho no seu Wi-Fi ou um aparelho que se porta mal em silêncio.

Porque é que um dispositivo na sua rede é um problema, mesmo que nunca o «pirateie»

  • Pode procurar serviços que outros dispositivos oferecem na rede local: pastas partilhadas, partilha de ecrã, início de sessão remoto, impressoras.
  • Pode observar que dispositivos estão presentes e quando — um padrão surpreendentemente revelador de quem está em casa.
  • Pode esperar. Muitos ataques na rede local não precisam de rapidez, apenas de presença.
  • Pode ser um aparelho legítimo, com má segurança, controlado por outra pessoa — o que, para a sua rede, vai dar ao mesmo.

Como o seu Mac já sabe quem anda por perto

Os dispositivos da mesma rede local encontram-se através de um mecanismo chamado ARP. Antes de enviar o que quer que seja a outro dispositivo do Wi-Fi — incluindo o router —, o Mac aprende o seu endereço de hardware, chamado endereço MAC, e guarda uma pequena lista dos que viu recentemente. Essa lista é um registo fiel dos dispositivos com que o Mac teve realmente contacto na rede local.

A primeira metade de qualquer endereço MAC é um código de fabricante, atribuído pelo IEEE e publicado num registo público. As placas Raspberry Pi, por exemplo, correspondem a registos como «Raspberry Pi Trading Ltd». A Apple, a Samsung, a Sonos, a TP-Link e milhares de outras têm os seus. Assim, só com essa lista, o Mac consegue dizer não apenas «há um dispositivo neste endereço», mas «há um dispositivo fabricado por esta empresa».

Pode ver a versão em bruto no Terminal:

A tabela ARP: endereço IP e endereço de hardware dos dispositivos que o Mac viu
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]

Útil, mas pouco legível. Ninguém decora códigos de fabricante.

A versão legível: Who’s online no FireAI

O Who’s online transforma essa lista em algo que pode mesmo usar. Lê a tabela ARP do Mac uma vez por minuto — sem varrer a rede, sem sondar outros dispositivos, sem lhes enviar pacotes — e procura o fabricante de cada dispositivo no registo público do IEEE incluído no FireAI, pelo que nenhuma consulta sai alguma vez do seu Mac.

  • Cada dispositivo aparece com o fabricante, o endereço atual, o nome que dá a si próprio quando ativa a pesquisa de nomes (desativada por predefinição: é a única parte que pergunta algo ao seu servidor DNS) e um ícone do que provavelmente é — um Mac, um telemóvel, uma TV, uma coluna, o seu router. Se o palpite estiver errado, escolha o certo.
  • Dê os seus próprios nomes aos dispositivos: «Coluna da cozinha», «MacBook do David», «TV da sala». Os que têm nome são os que reconheceu; os que não têm são os que deve examinar.
  • Vigie um dispositivo e o FireAI avisa-o quando ele entra ou sai da rede. Serve para a segurança — a caixa desconhecida que continua a voltar — e para perguntas do dia a dia, como saber se o portátil de um familiar está em casa.
  • Os dispositivos não vigiados são registados em silêncio. O FireAI nunca o inunda com uma notificação sempre que um telemóvel acorda.

Uma caixa que aparece como «Raspberry Pi Trading Ltd», ou com o nome de um fabricante a quem nunca comprou nada, é a versão moderna do cabo que ninguém sabe explicar. Pode ser inofensiva — muita gente tem um Raspberry Pi em casa de propósito. O essencial é que agora saberá que está lá e poderá perguntar.

Os limites, com honestidade

Preferimos que confie na lista pelo que ela é, e não por mais do que isso:

  • Endereços privados. A maioria dos telemóveis, tablets e portáteis modernos usa um endereço Wi-Fi privado e aleatório em cada rede. Esses dispositivos aparecem como «Endereço privado» no FireAI — não adivinhamos um fabricante para eles, porque qualquer palpite seria inventado. Dar-lhes um nome uma vez continua a funcionar.
  • O que o Mac viu. A lista ARP só contém os dispositivos com que o Mac trocou tráfego recentemente na rede local. Os dispositivos ativos aparecem depressa; um dispositivo silencioso, ou numa rede de convidados separada, pode não aparecer.
  • O router tem a imagem completa. A página de administração do router lista todos os dispositivos a que atribuiu um endereço. O Who’s online é a vista rápida a partir do Mac; o router é a fonte de verdade e o sítio onde bloquear totalmente um dispositivo.

Encontrou algo que não reconhece? O que fazer

  1. Dê primeiro nome a tudo o que reconhece. A lista de desconhecidos encurta depressa.
  2. Vigie o dispositivo desconhecido para saber quando está presente — esse padrão muitas vezes identifica-o («só quando a empregada de limpeza cá está», «todas as noites às 2h»).
  3. Procure o mesmo endereço de hardware na lista de clientes do router e veja que nome aparece.
  4. Se continuar sem saber o que é, mude a palavra-passe do Wi-Fi — todos os dispositivos têm de voltar a ligar-se, e só conseguem os que deixar entrar.
  5. Em redes que não controla, mude o FireAI para o modo Coffee shop: as ligações de entrada são recusadas e a partilha de ficheiros e de ecrã do Mac com outros dispositivos locais é bloqueada, por isso a caixa de um estranho não tem com quem falar.

O Raspberry Pi de Mr. Robot funcionou porque ninguém estava a olhar para a rede. No seu próprio Wi-Fi, olhar passa a ser um hábito de um clique. Para as restantes técnicas da série e o que as trava, leia Os ataques de Mr. Robot, explicados.

O papel do FireAI e da HisnLabs

Uma caixa intrusa na sua rede só resulta se ninguém reparar nela. O Who’s online do FireAI torna visível cada dispositivo que o Mac vê, identificado pelo fabricante — e avisa quando os que lhe interessam chegam e partem.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes