Новости безопасности и искусственного интеллекта

Аппаратный взлом: кабели, которые не просто кабели · Автор FireAI Security & Research Team · Опубликовано

Кабель, который вы одолжили, может оказаться компьютером. Что файрвол может и чего не может сделать против опасных USB-устройств

Хакерский кабель тестировщика ZDNET случайно перехватил данные для входа его друга. Как работают кабели, вводящие нажатия клавиш, и где файрвол для Mac помогает, а где нет.

Illustration: a USB plug with a red chip inside and signal waves leaving it, next to the words “This cable is a computer.”

Эдриан Кингсли-Хьюз, старший внештатный редактор ZDNET, однажды одолжил другу, как ему казалось, обычный кабель. Позже в тот же день он получил уведомление: кабель перехватил учётные данные для входа на компьютере, к которому был подключён, и отправил их ему. Это был один из его тестовых кабелей O.MG, перепутанный с обычными. Он рассказал эту историю на этой неделе в обзоре кабелей и адаптеров, способных повредить оборудование или украсть данные.

Пять устройств, о которых он предупреждает

  • Кабели USB-A — USB-A. USB-A задумывался как разъём, подающий питание, поэтому соединение двух хостов может дать что угодно — от полного отсутствия эффекта до искр и дыма. Такие кабели существуют для узких задач вроде KVM-переключателей и прошивки микропрограмм.
  • Многоголовые зарядные кабели «Медуза». Хорошие безопасно отключаются, если питание подано не туда; он видел множество дешёвых, которые просто умирали.
  • Кабель O.MG. Он выглядит и ведёт себя как обычный кабель, но скрывает микропроцессор и чип Wi-Fi, поэтому может вводить нажатия клавиш, запускать скрипты и записывать нажатия. Некоторые умеют стирать свою начинку или самоуничтожаться при обнаружении.
  • Адаптеры USBKill. Созданы, чтобы повредить устройство, к которому подключены, высоковольтным разрядом, срабатывающим при подключении, из приложения, по расписанию, по радиосигналу или с помощью магнитного кольца. По его опыту, новое оборудование сопротивляется лучше, чем оборудование до USB-C, но многое всё равно погибает.
  • Поддельные блокираторы данных. Настоящий блокиратор данных пропускает питание, но не данные, и он носит такой с собой, когда заряжается от чужих портов. Некоторые подделки вместо этого несут опасную начинку.

В статье также упоминаются удлинители-«вдоводелы» с вилками на обоих концах, которые могут убить; Комиссия по безопасности потребительских товаров США добилась от крупных маркетплейсов обязательств снять их с продажи. Его три правила: не подключайте к своим устройствам случайные кабели и адаптеры, пользуйтесь блокиратором данных в поездках и никогда не используйте удлинитель-«вдоводел».

Где здесь файрвол, честно

Кабель вроде O.MG работает, притворяясь клавиатурой. Всё, что он набирает, Mac воспринимает так, будто набрали вы. Ни один файрвол не отличит эти нажатия от ваших, и FireAI этого не утверждает. Против этой части помогают две вещи: на ноутбуках Mac с Apple silicon macOS может спрашивать, прежде чем разрешить подключение нового USB-аксессуара («Системные настройки» › «Конфиденциальность и безопасность» › «Разрешать подключение аксессуаров»; «Спрашивать для новых аксессуаров» или строже), а «Ассистент настройки клавиатуры», который появляется при подключении неизвестной «клавиатуры», — тревожный знак, если вы не подключали клавиатуру. Закройте его и отключите устройство.

Роль FireAI — в том, что происходит дальше. Кабель с собственным чипом Wi-Fi может отправить перехваченное, не касаясь вашей сети, и FireAI этого не увидит. Но нажатия клавиш часто используются, чтобы скачать и запустить программу, а этой программе затем нужно выйти в интернет с вашего Mac. FireAI спрашивает, когда любое приложение впервые хочет подключиться, показывает каждое направление на карте мира, а аварийный выключатель одним щелчком отклоняет новые подключения.

Другой распространённый USB-трюк проще: флешка или диск с программой, которую кто-то запускает. USB Network Protection создана как раз для этого случая. Приложение, запущенное с внешнего или съёмного диска, никогда не выходит в сеть незаметно; в режимах «Паранойя» и «Под атакой» ему сразу отказано, если только вы явно не разрешили это приложение. Она не останавливает — и не может остановить — кабель, который печатает, или адаптер, дающий скачок напряжения. Против них нужны физические привычки, описанные выше.

Подробнее о том, как разворачиваются такие атаки, — в нашем руководстве об атаке с подброшенной флешкой. Скачайте FireAI и попробуйте бесплатно 17 дней. FireAI создан HisnLabs.

Источники