Mr. Robot’tan akılda kalan sahnelerden biri: Bir otoparka bırakılmış virüslü USB bellekler, içeriden birinin birini alıp bir iş bilgisayarına takmasını bekliyor. İşe yaramayacak kadar basit görünüyor. Öyle değil — ve nedenini anlamaya değer, çünkü aynı hile yalnızca kurgusal karakollarda değil, evlerde, okullarda ve küçük ofislerde de işe yarıyor.
İnsanlar gerçekten takıyor
2016’da University of Illinois ve Google’dan araştırmacılar bir üniversite kampüsüne — otoparklara, koridorlara, dersliklere — yaklaşık 300 USB bellek bıraktı ve ne olduğunu izledi. Büyük bir kısmı alınıp takıldı, bazıları birkaç dakika içinde. Sorulduğunda çoğu kişi sahibini bulmak istediğini ya da sadece merak ettiğini söyledi. Kimse bilerek dikkatsiz davranmıyordu. İşe yaramasının nedeni tam da bu: Saldırı yazılımdaki bir kusuru değil, iyi niyeti ve merakı kullanıyor.
Aynı kılıkta iki çok farklı saldırı
“Virüslü bir USB bellek” iki farklı şeyi kapsar ve bu fark önemlidir, çünkü farklı savunmalar gerektirirler.
Klavye taklidi yapan bellek
Bazı cihazlar sıradan bir USB bellek gibi görünür ama bilgisayara klavye olduklarını söyler. Takıldıkları anda yazmaya başlarlar — saniyede birkaç yüz karakter, Terminal’i açan, bir şey indiren ve çalıştıran önceden yazılmış bir dizi. Bu kategoriye genellikle BadUSB ya da tuş vuruşu enjeksiyonu denir ve güvenlik testleri için üretilmiş, tam olarak bunu yapan ticari cihazlar vardır.
Güvenlik pazarlamasının çoğunun atladığı bir konuda net olalım: Bir güvenlik duvarı sahte bir klavyenin yazmasını durduramaz. Tuş vuruşları ağ trafiği değildir. Onu durduran şey, Mac’in kendi aksesuar denetimleri ve sizin tepkinizdir:
- Apple çipli Mac dizüstü bilgisayarlarda Sistem Ayarları › Gizlilik ve Güvenlik’i açın ve Aksesuarların bağlanmasına izin ver ayarını yeni aksesuarlar için sorulacak şekilde yapın. Birden aksesuar olarak onaylanmak isteyen bir bellek, çıkarmanız gereken bir bellektir.
- Bir “depolama” cihazını taktığınızda Klavye Ayarlama Yardımcısı açılıyorsa — size yeni bir klavyeyi tanıtmanızı isteyen pencere — o sadece depolama değildir. Pencereyi kapatın ve cihazı çıkarın.
- Başından ayrılırken ekranınızı kilitleyin. Bir enjeksiyon cihazı yalnızca kilidi açık bir oturuma yazabilir.
Burada bir ağ güvenlik duvarının yine de yardımcı olduğu bir nokta var: Yazılan komutlar neredeyse her zaman bir araç indirmeye ya da saldırgana geri bir bağlantı açmaya çalışır. FireAI çalışan bir Mac’te, hiç onaylamadığınız bir programın bu yeni bağlantısı görünür olur ve bir onay sorusunda durdurulur. Bu ilk savunma hattı değil, ikincisidir.
İçinde program taşıyan bellek
Diğer sürüm daha sessizdir. Bellekte cazip adlı dosyalar vardır — “Maaşlar 2026”, “Fotoğraflar”, “Gizli” — ve bunlardan biri, sizi bir şey çalıştırmaya yönlendirmek için hazırlanmış bir program, betik ya da belgedir. Biri açana kadar hiçbir şey olmaz. Sonra saldırganların programlarının genellikle yaptığını yapar: Bir sonraki aşamasını indirmek ya da bulduklarını geri göndermek için internete bağlanır.
Burada macOS’un ince bir zayıf noktası var. Gatekeeper — internetten gelen uygulamaları açmadan önce sizi uyaran denetim — en sıkı kontrollerini, tarayıcıların, Mail’in ve mesajlaşma uygulamalarının indirilen dosyalara eklediği bir karantina işaretine dayandırır. Bir USB bellekle gelen dosya genellikle bu işareti taşımaz, bu yüzden alıştığınız uyarıyı görmeyebilirsiniz. İmzalama ve noter onayı hâlâ önemlidir, XProtect de bilinen zararlı programları aramaya devam eder, ama “bir bellekle geldi” çoğu insanın güvendiği adımı atlar.
FireAI’ın USB Network Protection özelliği ne yapar
FireAI her yeni bağlantıda, bağlantıyı kuran programın nereden başlatıldığını kontrol eder. Program çıkarılabilir ya da harici bir sürücüden — USB bellek, SD kart, harici disk — çalışıyorsa, FireAI bunu tahminle değil, o sürücüye ilişkin herkese açık macOS bilgileriyle bilir.
- Ev ve Kafe modlarında, harici bir sürücüden başlatılan bir program asla sessizce bağlanamaz: Onaylamadığınız her uygulama gibi sormak zorundadır ve Mac’inizden bir şey çıkmadan önce nereye gitmeye çalıştığını görürsünüz.
- Paranoyak ve Saldırı altında modlarında sormasına bile izin verilmez. Harici bir sürücüden başlatılan her şeyin ağ erişimi doğrudan reddedilir.
- Açık bir kural her zaman kazanır. Harici bir diskten bilerek bir araç çalıştırıyorsanız — taşınabilir bir uygulama, bir yedekleme aracı — ona bir İzin ver kuralı tanımlayın, her zamanki gibi çalışır.
Ayrıntılar USB Network Protection belgelerinde. Fikir basit: Otoparkta bulduğunuz bir bellekten gelen program, Mac’inizden neyin çıkacağına asla karar veren şey olmamalı.
Ne yapmaz
USB Network Protection ağla ilgilidir. Bellekteki dosyaları taramaz, çalıştırırsanız bir programın dosyalara yerel olarak zarar vermesini engellemez ve — yukarıda anlatıldığı gibi — sahte bir klavyenin yazmasını durduramaz. Tuzaklı bir belleğin neler başarabileceğini daraltır; onu takmayı güvenli hâle getirmez.
Beş maddelik USB alışkanlığı
- Kendiniz satın almadığınız ya da tanıdığınız birinin size vermediği bir USB cihazı asla takmayın. Bulduysanız BT ekibine verin ya da atın.
- Aksesuarların bağlanmasına izin ver ayarını yeni aksesuarlar için sorulacak şekilde yapın ve sorduğunda dikkat edin.
- Depolama beklerken Klavye Ayarlama Yardımcısı’nı açan her şeyi çıkarın.
- Tam olarak ne olduklarını bilmiyorsanız çıkarılabilir ortamlardaki programları ya da betikleri açmayın.
- FireAI’ı çalışır durumda tutun — USB Network Protection otomatiktir — ve başkalarının sürücüleriyle sık sık çalışıyorsanız Paranoyak moda geçin.
USB bırakma saldırısı işe yaramaya devam ediyor, çünkü teknik bir kusura ihtiyaç duymuyor — meraklı ve yardımsever tek bir kişiye ihtiyaç duyuyor. İyi alışkanlıklar çoğunu halleder. Geri kalanı için, ele geçirilmiş bir dayanak noktasını işe yarar kılan tek şeyin — dışarıya sessiz bir bağlantının — sizin onayınız olmadan gerçekleşemeyeceğinden emin olun. Dizideki diğer teknikler için Mr. Robot’taki hack’ler, açıklandı yazısına bakın.
FireAI ve HisnLabs burada nereye oturuyor
Bir USB bellek, bir programı tüm indirme denetimlerinizin ötesine geçirebilir, ama o programın bir saldırgana yararlı olması için yine de ağa ihtiyacı vardır. FireAI’daki USB Network Protection, önce size sormak zorunda kalmasını sağlar.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
