Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Взломы из «Мистера Робота»: какие сработали бы на вашем Mac сегодня — и что их на самом деле останавливает

Взломы из «Мистера Робота»: какие сработали бы на вашем Mac сегодня — и что их на самом деле останавливает

«Мистер Робот» заслужил репутацию, которой почти никогда не удостаиваются сериалы о хакерах: люди, профессионально занимающиеся безопасностью, смотрели его и одобрительно кивали. В терминалах — настоящие команды, у инструментов — настоящие названия, и, что важнее всего, взломы в основном удаются по той же причине, что и в жизни. Не потому, что кто-то быстро печатает в тёмной комнате, а потому, что человек доверился тому, чему не следовало, или компьютер связался с тем, с кем не следовало.

Поэтому сериал — удобная линза. Ниже шесть приёмов, показанных на экране, объяснённых простым языком: как каждый из них работает на самом деле, сработал бы ли он сегодня против Mac у вас дома или в офисе, что macOS уже делает против него и что делает файрвол вроде FireAI — и, что не менее важно, чего он не делает.

1. Флешка на парковке

В одном из самых известных планов сериала заражённые флешки разбрасывают на парковке в надежде, что кто-то из сотрудников подберёт одну и вставит в рабочий компьютер. Звучит наивно. Но это не так. В 2016 году исследователи из Иллинойсского университета и Google разложили почти 300 флешек по университетскому кампусу и выяснили, что люди подбирали и подключали значительную их часть, часто в течение нескольких часов: любопытство и желание помочь побеждают осторожность.

На самом деле за словами «флешка» скрываются две разные атаки, и защищаться от них нужно по-разному:

  • Флешка, которая притворяется клавиатурой (её часто называют BadUSB или устройством для внедрения нажатий клавиш). Как только её вставляют, она «печатает» команды быстрее любого человека. Ни один файл при этом не открывается.
  • Флешка, на которой лежит программа — приложение, скрипт, документ-приманка, — и человек сам её открывает, потому что название файла кажется интересным.

Сработало бы это на Mac сегодня? Отчасти. На новых Mac с чипом Apple macOS спрашивает разрешения, прежде чем новый USB-аксессуар сможет подключиться, если параметр «Разрешать подключение аксессуаров» установлен на «Спрашивать», а устройство, выдающее себя за новую клавиатуру, может запустить Ассистент настройки клавиатуры — и то и другое стоит заметить. Но программа на флешке — совсем другая история: самые строгие проверки Gatekeeper привязаны к атрибуту карантина, который браузеры и почтовые приложения добавляют к загрузкам, а у файла, пришедшего на физическом носителе, его обычно нет.

Что делает FireAI: сетевой файрвол не может помешать фальшивой клавиатуре печатать — на сетевом уровне это не под силу ничему, и мы предпочитаем сказать об этом прямо. Зато он может гарантировать, что программа, запущенная с флешки, SD-карты или внешнего диска, не выйдет в интернет втихую. С USB Network Protection такое приложение всегда обязано спросить, как любое незнакомое приложение, а в режимах «Паранойя» и «Под атакой» ему сразу отказывают. Флешка, содержимому которой нужно «позвонить домой» — чтобы скачать следующий этап или отправить найденное, — упирается в стену. Подробнее в статье атака с подброшенной флешкой: разбор.

2. Raspberry Pi, спрятанный внутри сети

В первом сезоне план проникновения в Steel Mountain — тщательно охраняемый дата-центр — строится на крошечном компьютере Raspberry Pi, который тайно проносят внутрь и подключают к сети здания: там он доступен снаружи и используется, чтобы вмешаться в работу системы климат-контроля. Это самое известное «железо» сериала, и оно вполне правдоподобно: Raspberry Pi стоит недорого, помещается в карман, работает на Linux, а оказавшись в сети, становится просто ещё одним устройством, которое выглядит так, будто ему там самое место.

Сработало бы это в вашей сети? В домашнем Wi-Fi или сети небольшого офиса — очень легко. Большинство людей понятия не имеют, сколько устройств в их сети, и появление нового нигде не вызывает тревоги. Чужой коробочке даже не нужно атаковать ваш Mac напрямую: находясь в той же сети, она может наблюдать за локальным трафиком, искать общие папки и общий доступ к экрану или просто ждать.

Что делает macOS: ничего, что сообщило бы вам о новом устройстве в сети. Это не его задача.

Что делает FireAI: Who’s online показывает устройства, которые ваш Mac видит в локальной сети, и определяет их по производителю, зарегистрированному для их сетевого оборудования в открытом реестре IEEE. Коробочка, которая представляется как «Raspberry Pi Trading Ltd» — или как производитель, у которого вы никогда ничего не покупали, — сразу бросается в глаза. Вы можете дать имена знакомым устройствам и поставить любое из них под наблюдение, чтобы получать уведомление, когда оно появляется или исчезает. А режимы «Кафе», «Паранойя» и «Под атакой» блокируют службы общего доступа к файлам и удалённого доступа вашего Mac для других устройств локальной сети — то есть ровно то, что стала бы прощупывать подброшенная коробочка. Подробнее в статье как заметить чужое устройство в домашнем Wi-Fi.

3. Поддельная сотовая вышка (фемтосота)

Во втором сезоне команда использует фемтосоту — небольшую легальную сотовую станцию, которую операторы продают для улучшения покрытия в помещениях, — переделанную в поддельную базовую станцию внутри офиса ФБР. Телефоны поблизости подключаются к ней, потому что она выглядит как оператор, и дальше атакующие берутся за сами телефоны.

Сработало бы это сегодня? Сам приём реален: поддельные базовые станции, которые часто называют IMSI-перехватчиками, описаны уже много лет, а самое слабое место — старые поколения мобильных сетей. Современные телефоны и сети закрыли многие простейшие уловки, но это по-прежнему инструмент хорошо финансируемых атакующих, а не миф.

Что делает FireAI: честно говоря, ничего для вашего телефона — FireAI защищает Mac. Но у той же идеи есть «ноутбучный» родственник, которого гораздо дешевле реализовать: поддельная сеть Wi-Fi, или «злой двойник», копирующая название сети кафе или отеля, чтобы ваш Mac к ней подключился. Проверка Trusted Wi-Fi в FireAI предупреждает, когда сеть открыта, слабо защищена или появляется с более слабой защитой, чем при прошлом подключении, а Coffee Shop Armor переводит FireAI в режим «Кафе», как только вы подключаетесь к такой сети: входящие соединения отклоняются, общий доступ к файлам и экрану для других устройств этой сети блокируется, а старые незашифрованные порты почты и передачи файлов закрываются.

4. Поддельная Bluetooth-клавиатура

В одной из сцен Эллиот проникает в компьютер полицейской машины, выдавая своё устройство за Bluetooth-клавиатуру, которой ноутбук уже доверяет. Как и в USB-варианте, цель та же: стать клавиатурой — и компьютер выполнит всё, что вы напечатаете.

Сработало бы это на Mac сегодня? Чтобы подключить к Mac новую Bluetooth-клавиатуру, нужен явный шаг создания пары, который отображается на экране, а Apple за эти годы исправила ряд слабостей в создании пар Bluetooth. Практический риск на Mac ниже, чем показывает сериал, — если вы никогда не принимаете запрос на создание пары, который не инициировали сами, и обновляете macOS.

Что делает FireAI: нажатия клавиш — это не сетевой трафик, поэтому файрвол здесь неподходящий инструмент. Если бы кому-то удалось напечатать команду, которая скачивает инструмент или открывает удалённое соединение, это соединение стало бы видно в FireAI и — для приложения, которое вы не одобряли, — остановилось бы на запросе. Это вторая линия обороны, а не первая.

5. Подбор пароля по чужой жизни

Самая первая серия задаёт тон: Эллиот проникает в чужие аккаунты, узнавая подробности жизни людей — любимую группу, год рождения, кличку питомца — и перебирая очевидные комбинации. Никаких уязвимостей, никакого специального оборудования. Только люди и их привычки.

Сработало бы это сегодня? Да, и это один из самых распространённых способов, которыми аккаунты действительно угоняют, — наряду с паролями, повторно использованными после прошлой утечки данных. Социальной инженерии никогда не нужна ошибка в программе, потому что её цель — человек.

Что это на самом деле останавливает: менеджер паролей (чтобы каждый пароль был длинным, случайным и уникальным), двухфакторная аутентификация везде, где она доступна, — в идеале ключ доступа (passkey) или аппаратный ключ, — и осторожность в том, чем вы делитесь публично. FireAI ничего из этого не заменяет. Он помогает на следующем шаге: фишингу, который заканчивается фразой «установите эту вспомогательную программу» или «выполните эту команду», нужна программа, которая выходит в интернет, а первое соединение нового приложения — ровно то, что FireAI вам показывает и о чём спрашивает.

6. Компьютер, который тихо «звонит домой»

Если отвлечься от отдельных гаджетов, почти каждой операции в сериале для успеха нужно ещё кое-что: соединение со взломанного компьютера обратно к атакующему. Удалённая оболочка, позволяющая вводить команды с другого конца города. Файл, тихо загруженный куда-то. Сигнал о том, что можно начинать следующий этап. Это наименее зрелищная часть любого взлома — и самая важная для защиты.

Сработало бы это на вашем Mac? Встроенный файрвол macOS предназначен для контроля входящих соединений — он не решает, каким приложениям можно подключаться наружу, а взломанный компьютер общается со своим оператором именно через исходящие соединения. Этот пробел и объясняет, почему на Mac вообще существуют файрволы приложений для исходящего трафика.

Что делает FireAI: это его основная работа. Соединения каждого приложения показываются простым языком, при желании — на карте мира, а ИИ, работающий прямо на устройстве, объясняет, что представляет собой каждое из них. Приложение, которое ещё ни разу не подключалось, обязано спросить. Вы можете создавать правила для отдельных приложений, включить списки угроз, чтобы блокировать заведомо опасные адреса, а если что-то кажется не так — нажать аварийный выключатель и одним щелчком отключить Mac от интернета.

Итоговая таблица

Простая сводка. «Работает» означает «осуществимо для настойчивого атакующего», а не «встречается часто».
Приём из сериалаРаботает на Mac сегодня?Что на самом деле его останавливает
Флешка, которая печатает (BadUSB)ИногдаРазрешение аксессуаров в macOS, отключение всего, что открывает Ассистент настройки клавиатуры; не файрвол
Флешка с программойДа, если её открытьНе открывать; USB Network Protection в FireAI не даёт ей «позвонить домой»
Raspberry Pi, подброшенный в сетьДа, в большинстве домашних сетейЗнать, что есть в вашей сети (Who’s online в FireAI), список клиентов роутера, режимы безопасности
Поддельная сотовая вышкаРедко, атакующие с большими ресурсамиОбновления телефона и оператора; на Mac Wi-Fi-вариант выявляют Trusted Wi-Fi и Coffee Shop Armor
Поддельная Bluetooth-клавиатураМаловероятно при обновлённой системеНикогда не принимать пару, которую вы не инициировали; обновления macOS
Пароль, подобранный по чужой жизниДаМенеджер паролей, двухфакторная аутентификация, passkeys
Взломанное приложение «звонит домой»Да, если исходящий трафик не контролируетсяФайрвол для исходящего трафика, который спрашивает, — основная работа FireAI

В чём сериал прав

Урок «Мистера Робота» не в том, что хакеры — волшебники. А в том, что самые эффективные атаки сочетают что-то физическое или человеческое — флешку, коробочку, доверчивого человека — с тихим сетевым соединением, за которым никто не следит. С первой половиной лучше всего справляются привычки: не вставляйте то, что не покупали, не принимайте то, что не инициировали, пользуйтесь менеджером паролей. Вторая половина — это то, где программы действительно могут помочь, потому что соединение — это факт, который ваш Mac способен увидеть до того, как оно произойдёт.

Ни один инструмент не защищает от всего, а тот, кто это обещает, продаёт сказку. Вы же можете закрыть бреши, которыми сериал пользовался снова и снова: знать, какие устройства делят с вами сеть, знать, какие приложения выходят в интернет и зачем, и добиться того, чтобы ничто новое — с флешки или откуда-либо ещё — не могло этого делать, не спросив вас.

Какое место здесь занимают FireAI и HisnLabs

Почти каждый взлом в сериале заканчивается одинаково: что-то на атакуемом компьютере тихо связывается с атакующим. Задача FireAI — сделать этот момент видимым и оставить решение, произойдёт ли он, за вами, а не за атакующим.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники