Это одна из сцен, которые запоминаются в «Мистере Роботе» (Mr. Robot): заражённые флешки, оставленные на парковке, ждут, пока кто-то изнутри подберёт одну и вставит в рабочий компьютер. Кажется, что это слишком просто, чтобы сработать. Но это не так — и стоит понять почему, ведь тот же трюк работает дома, в школах и небольших офисах, а не только в вымышленных полицейских участках.
Люди действительно их вставляют
В 2016 году исследователи из Иллинойсского университета и Google разбросали почти 300 флешек по университетскому кампусу — на парковках, в коридорах, в аудиториях — и следили за тем, что происходит. Большую часть подобрали и вставили в компьютер, некоторые — в течение нескольких минут. На вопрос «зачем» большинство отвечали, что хотели найти владельца или им просто было любопытно. Никто не был небрежен намеренно. Именно поэтому это и работает: атака использует доброту и любопытство, а не изъян в программе.
Две очень разные атаки под одной маской
«Заражённая флешка» означает две разные вещи, и разница важна, потому что защищаться от них нужно по-разному.
Флешка, которая притворяется клавиатурой
Некоторые устройства выглядят как обычная флешка, но сообщают компьютеру, что они клавиатура. Как только их вставляют, они начинают печатать — несколько сотен символов в секунду, заранее написанную последовательность, которая открывает Терминал, что-то скачивает и запускает. Эту категорию часто называют BadUSB или инъекцией нажатий клавиш, и существуют коммерческие устройства для тестирования безопасности, которые делают ровно это.
Скажем прямо то, о чём молчит большая часть рекламы средств безопасности: файрвол не мешает поддельной клавиатуре печатать. Нажатия клавиш — это не сетевой трафик. Её останавливают встроенные в Mac средства контроля аксессуаров и ваша реакция:
- На ноутбуках Mac с чипом Apple откройте «Системные настройки» › «Конфиденциальность и безопасность» и настройте «Разрешать подключение аксессуаров» так, чтобы система спрашивала о новых аксессуарах. Флешку, которая вдруг просит одобрить её как аксессуар, нужно отключить.
- Если при подключении «накопителя» появляется «Ассистент настройки клавиатуры» — окно, которое просит определить новую клавиатуру, — это не просто накопитель. Закройте окно и отключите устройство.
- Блокируйте экран, когда отходите. Устройство для инъекции может печатать только в разблокированном сеансе.
Есть одно место, где сетевой файрвол всё же помогает: набранные команды почти всегда пытаются скачать инструмент или открыть обратное соединение с атакующим. На Mac с FireAI это новое соединение от программы, которую вы никогда не одобряли, видно, и оно останавливается на запросе. Это вторая линия обороны, а не первая.
Флешка, которая несёт программу
Другой вариант тише. На флешке лежат файлы с заманчивыми названиями — «Зарплаты 2026», «Фото», «Конфиденциально», — и один из них оказывается программой, скриптом или документом, созданным, чтобы заставить вас что-то запустить. Ничего не происходит, пока кто-нибудь его не откроет. Затем он делает то, что обычно делают программы атакующих: выходит в интернет, чтобы загрузить следующий этап или отправить найденное.
Здесь у macOS есть тонкое слабое место. Gatekeeper — проверка, которая предупреждает вас перед открытием приложений из интернета, — привязывает свои самые строгие проверки к атрибуту карантина, который браузеры, Почта и мессенджеры добавляют к скачанным файлам. У файла, пришедшего на флешке, этого атрибута обычно нет, поэтому привычного предупреждения вы можете не увидеть. Подпись и нотаризация по-прежнему важны, и XProtect по-прежнему ищет известные опасные программы, но «пришло на флешке» пропускает ту часть процесса, на которую полагается большинство людей.
Что делает USB Network Protection в FireAI
Для каждого нового соединения FireAI проверяет, откуда была запущена программа, которая его устанавливает. Если она работает со съёмного или внешнего диска — флешки, SD-карты, внешнего диска, — FireAI это знает, опираясь на общедоступные сведения macOS об этом диске, а не на догадки.
- В режимах «Дом» и «Кафе» программа, запущенная с внешнего диска, никогда не может подключиться незаметно: как и любое приложение, которое вы не одобрили, она должна спросить, и вы видите, куда она пытается выйти, прежде чем что-либо покинет ваш Mac.
- В режимах «Паранойя» и «Под атакой» ей даже не дают спросить. Доступ к сети для всего, что запущено с внешнего диска, сразу запрещается.
- Явное правило всегда важнее. Если вы намеренно запускаете инструмент с внешнего диска — портативное приложение, утилиту резервного копирования, — создайте для него правило «Разрешить», и он будет работать как обычно.
Подробности — в документации по USB Network Protection. Идея простая: программа с флешки, найденной на парковке, никогда не должна решать, что покидает ваш Mac.
Чего она не делает
USB Network Protection касается сети. Она не сканирует файлы на флешке, не мешает программе повредить файлы локально, если вы её запустите, и — как сказано выше — не может помешать поддельной клавиатуре печатать. Она сужает то, чего может добиться флешка-ловушка, но не делает её подключение безопасным.
Пять привычек при работе с USB
- Никогда не вставляйте USB-устройство, которое вы не покупали сами или не получили от знакомого человека. Если вы его нашли, отдайте в ИТ-отдел или выбросьте.
- Настройте «Разрешать подключение аксессуаров» так, чтобы система спрашивала о новых аксессуарах, и будьте внимательны, когда она спрашивает.
- Отключайте всё, из-за чего появляется «Ассистент настройки клавиатуры», когда вы ожидали накопитель.
- Не открывайте программы и скрипты со съёмных носителей, если точно не знаете, что это.
- Держите FireAI включённым — USB Network Protection работает автоматически — и переключайтесь в режим «Паранойя», если регулярно имеете дело с чужими накопителями.
Атака подброшенной флешкой продолжает работать, потому что ей не нужен технический изъян — ей нужен один любопытный и отзывчивый человек. Хорошие привычки решают большую часть проблемы. Для остального позаботьтесь о том, чтобы единственное, что делает украденный плацдарм полезным, — тихое соединение наружу — не могло произойти без вашего согласия. Другие техники из сериала разобраны в статье Взломы из «Мистера Робота», объяснённые.
Какое место здесь занимают FireAI и HisnLabs
Флешка может пронести программу мимо всех проверок загрузок, но этой программе всё равно нужна сеть, чтобы быть полезной атакующему. USB Network Protection в FireAI следит за тем, чтобы она сначала спросила вас.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
