FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

USB-drop-attacken: Därför är ett gratis USB-minne fortfarande ett av de bästa hacken

USB-drop-attacken: Därför är ett gratis USB-minne fortfarande ett av de bästa hacken

Det är en av scenerna folk minns från Mr. Robot: infekterade USB-minnen utlagda på en parkering, i väntan på att någon inifrån ska plocka upp ett och koppla in det i en jobbdator. Det känns för enkelt för att fungera. Det är det inte – och det är värt att förstå varför, för samma trick fungerar i hem, skolor och små kontor, inte bara på fiktiva polisstationer.

Folk kopplar faktiskt in dem

År 2016 lade forskare från University of Illinois och Google ut nästan 300 USB-minnen på ett universitetsområde – på parkeringar, i korridorer och i lektionssalar – och följde vad som hände. En stor andel plockades upp och kopplades in, vissa inom några minuter. När de tillfrågades sa de flesta att de ville hitta ägaren eller helt enkelt var nyfikna. Ingen var slarvig med flit. Det är precis därför det fungerar: attacken utnyttjar vänlighet och nyfikenhet, inte ett fel i programvaran.

Två mycket olika attacker i samma förklädnad

”Ett infekterat USB-minne” täcker två olika saker, och skillnaden spelar roll eftersom de kräver olika skydd.

Minnet som låtsas vara ett tangentbord

Vissa enheter ser ut som ett vanligt USB-minne men säger till datorn att de är ett tangentbord. I samma ögonblick som de kopplas in börjar de skriva – några hundra tecken i sekunden, en förskriven sekvens som öppnar Terminal, laddar ner något och kör det. Kategorin kallas ofta BadUSB eller tangenttrycksinjektion, och det finns kommersiella enheter byggda för säkerhetstester som gör exakt detta.

Låt oss vara tydliga med något som den mesta säkerhetsmarknadsföringen hoppar över: en brandvägg hindrar inte ett falskt tangentbord från att skriva. Tangenttryck är inte nätverkstrafik. Det som stoppar det är Macens egna tillbehörskontroller och din reaktion:

  • På bärbara Mac-datorer med Apple-chip öppnar du Systeminställningar › Integritet och säkerhet och ställer in Tillåt att tillbehör ansluts så att den frågar för nya tillbehör. Ett minne som plötsligt ber om att godkännas som tillbehör är ett minne du ska koppla ur.
  • Om Tangentbordsassistent dyker upp när du kopplar in en ”lagringsenhet” – fönstret som ber dig identifiera ett nytt tangentbord – är det inte bara lagring. Stäng fönstret och koppla ur den.
  • Lås skärmen när du går ifrån datorn. En injektionsenhet kan bara skriva i en olåst session.

Det finns ett ställe där en nätverksbrandvägg ändå hjälper: de inskrivna kommandona försöker nästan alltid ladda ner ett verktyg eller öppna en anslutning tillbaka till angriparen. På en Mac med FireAI syns den nya anslutningen från ett program du aldrig har godkänt, och den stoppas vid en fråga. Det är en andra försvarslinje, inte den första.

Minnet som bär på ett program

Den andra varianten är tystare. Minnet innehåller filer med lockande namn – ”Löner 2026”, ”Bilder”, ”Konfidentiellt” – och en av dem är ett program, ett skript eller ett dokument som är gjort för att locka dig att köra något. Ingenting händer förrän någon öppnar den. Sedan gör den det som angripares program brukar göra: den ansluter till internet för att hämta nästa steg, eller för att skicka tillbaka det den hittat.

Här har macOS en subtil svag punkt. Gatekeeper – kontrollen som varnar dig innan du öppnar appar från internet – knyter sina strängaste kontroller till en karantänflagga som webbläsare, Mail och meddelandeappar lägger på nedladdade filer. En fil som kommer på ett USB-minne har oftast inte den flaggan, så du kanske inte ser varningen du har lärt dig att vänta på. Signering och notarisering spelar fortfarande roll, och XProtect letar fortfarande efter kända skadliga program, men ”den kom på ett minne” hoppar över den del av processen som de flesta förlitar sig på.

Vad USB Network Protection i FireAI gör

För varje ny anslutning kontrollerar FireAI varifrån programmet som skapar den startades. Om det körs från en flyttbar eller extern enhet – ett USB-minne, ett SD-kort, en extern disk – vet FireAI det, utifrån offentlig macOS-information om enheten snarare än gissningar.

  • I lägena Hemma och Kafé kan ett program som startats från en extern enhet aldrig ansluta i tysthet: precis som alla appar du inte har godkänt måste det fråga, och du ser vart det försöker ta sig innan något lämnar din Mac.
  • I lägena Paranoid och Under attack får det inte ens fråga. Nätverksåtkomst för allt som startas från en extern enhet nekas direkt.
  • En uttrycklig regel vinner alltid. Om du medvetet kör ett verktyg från en extern disk – en portabel app, ett säkerhetskopieringsverktyg – ger du det en Tillåt-regel så fungerar det som vanligt.

Detaljerna finns i dokumentationen för USB Network Protection. Idén är enkel: ett program från ett minne du hittade på en parkering ska aldrig vara det som bestämmer vad som lämnar din Mac.

Vad den inte gör

USB Network Protection handlar om nätverket. Den skannar inte filerna på minnet, hindrar inte ett program från att skada filer lokalt om du kör det och kan – som ovan – inte hindra ett falskt tangentbord från att skriva. Den begränsar vad ett manipulerat minne kan åstadkomma; den gör det inte säkert att koppla in det.

Fem USB-vanor

  1. Koppla aldrig in en USB-enhet som du inte har köpt själv eller fått av någon du känner. Om du hittade den, lämna den till IT eller släng den.
  2. Ställ in Tillåt att tillbehör ansluts så att den frågar för nya tillbehör, och var uppmärksam när den frågar.
  3. Koppla ur allt som får Tangentbordsassistent att dyka upp när du väntade dig lagring.
  4. Öppna inte program eller skript från flyttbara medier om du inte vet exakt vad de är.
  5. Låt FireAI vara igång – USB Network Protection är automatiskt – och byt till läget Paranoid om du ofta hanterar andras enheter.

USB-drop-attacken fortsätter att fungera eftersom den inte behöver ett tekniskt fel – den behöver en nyfiken, hjälpsam person. Goda vanor klarar det mesta. För resten, se till att det enda som gör ett stulet fotfäste användbart – en tyst anslutning ut – inte kan ske utan ditt medgivande. För de andra teknikerna från serien, se Hackerna i Mr. Robot, förklarade.

Var FireAI och HisnLabs kommer in

Ett USB-minne kan smuggla ett program förbi alla dina nedladdningskontroller, men programmet behöver fortfarande nätverket för att vara till nytta för en angripare. USB Network Protection i FireAI ser till att det måste fråga dig först.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor