«Містер Робот» здобув репутацію, якої майже ніколи не отримують серіали про хакерів: люди, які професійно займаються безпекою, дивилися його й схвально кивали. У терміналах — справжні команди, в інструментів — справжні назви, і, що найважливіше, злами здебільшого вдаються з тієї ж причини, що й у житті. Не тому, що хтось швидко друкує в темній кімнаті, а тому, що людина довірилася тому, чому не слід було, або комп’ютер зв’язався з тим, з ким не слід було.
Тому серіал — зручна лінза. Нижче шість прийомів, показаних на екрані, пояснених простою мовою: як кожен із них працює насправді, чи спрацював би він сьогодні проти Mac у вас удома чи в офісі, що macOS уже робить проти нього і що робить файрвол на кшталт FireAI — і, що не менш важливо, чого він не робить.
1. Флешка на парковці
В одному з найвідоміших планів серіалу заражені флешки розкидають на парковці в надії, що хтось із працівників підбере одну й вставить у робочий комп’ютер. Звучить наївно. Але це не так. У 2016 році дослідники з Іллінойського університету та Google розклали майже 300 флешок університетським кампусом і з’ясували, що люди підбирали й під’єднували значну їх частину, часто протягом кількох годин: цікавість і бажання допомогти перемагають обережність.
Насправді за словом «флешка» ховаються дві різні атаки, і захищатися від них треба по-різному:
- Флешка, яка вдає з себе клавіатуру (її часто називають BadUSB або пристроєм для впровадження натискань клавіш). Щойно її вставляють, вона «друкує» команди швидше за будь-яку людину. Жоден файл при цьому не відкривається.
- Флешка, на якій лежить програма — застосунок, скрипт, документ-приманка, — і людина сама її відкриває, бо назва файлу здається цікавою.
Чи спрацювало б це на Mac сьогодні? Частково. На нових Mac із чипом Apple macOS питає дозволу, перш ніж новий USB-аксесуар зможе під’єднатися, якщо параметр «Дозволяти під’єднання аксесуарів» має значення «Питати», а пристрій, який видає себе за нову клавіатуру, може запустити Асистент налаштування клавіатури — і те, і інше варто помітити. Але програма на флешці — зовсім інша історія: найсуворіші перевірки Gatekeeper прив’язані до атрибута карантину, який браузери й поштові застосунки додають до завантажень, а у файлу, що прийшов на фізичному носії, його зазвичай немає.
Що робить FireAI: мережевий файрвол не може завадити фальшивій клавіатурі друкувати — на мережевому рівні це не під силу нічому, і ми воліємо сказати про це прямо. Натомість він може гарантувати, що програма, запущена з флешки, SD-картки чи зовнішнього диска, не вийде в інтернет потай. З USB Network Protection такий застосунок завжди мусить спитати, як будь-який незнайомий застосунок, а в режимах «Параноя» і «Під атакою» йому одразу відмовляють. Флешка, вмісту якої потрібно «подзвонити додому» — щоб завантажити наступний етап або надіслати знайдене, — впирається в стіну. Докладніше у статті атака з підкинутою флешкою: розбір.
2. Raspberry Pi, захований усередині мережі
У першому сезоні план проникнення до Steel Mountain — ретельно охоронюваного дата-центру — тримається на крихітному комп’ютері Raspberry Pi, який таємно проносять усередину й під’єднують до мережі будівлі: там він доступний ззовні й слугує для втручання в систему клімат-контролю. Це найвідоміше «залізо» серіалу, і воно цілком правдоподібне: Raspberry Pi коштує недорого, вміщається в кишеню, працює на Linux, а опинившись у мережі, стає просто ще одним пристроєм, який має такий вигляд, наче йому там і місце.
Чи спрацювало б це у вашій мережі? У домашньому Wi-Fi чи мережі невеликого офісу — дуже легко. Більшість людей гадки не мають, скільки пристроїв у їхній мережі, і поява нового ніде не викликає тривоги. Чужій коробочці навіть не потрібно атакувати ваш Mac напряму: перебуваючи в тій самій мережі, вона може спостерігати за локальним трафіком, шукати спільні папки й спільний доступ до екрана або просто чекати.
Що робить macOS: нічого, що повідомило б вам про новий пристрій у мережі. Це не його завдання.
Що робить FireAI: Who’s online показує пристрої, які ваш Mac бачить у локальній мережі, і визначає їх за виробником, зареєстрованим для їхнього мережевого обладнання у відкритому реєстрі IEEE. Коробочка, яка представляється як «Raspberry Pi Trading Ltd» — або як виробник, у якого ви ніколи нічого не купували, — одразу впадає в око. Ви можете дати імена знайомим пристроям і поставити будь-який із них під спостереження, щоб отримувати сповіщення, коли він з’являється чи зникає. А режими «Кав’ярня», «Параноя» і «Під атакою» блокують служби спільного доступу до файлів і віддаленого доступу вашого Mac для інших пристроїв локальної мережі — тобто саме те, що стала б промацувати підкинута коробочка. Докладніше у статті як помітити чужий пристрій у домашньому Wi-Fi.
3. Фальшива стільникова вежа (фемтосота)
У другому сезоні команда використовує фемтосоту — невелику легальну стільникову станцію, яку оператори продають для покращення покриття в приміщеннях, — перероблену на фальшиву базову станцію всередині офісу ФБР. Телефони поблизу під’єднуються до неї, бо вона має вигляд оператора, і далі атакувальники беруться за самі телефони.
Чи спрацювало б це сьогодні? Сам прийом реальний: фальшиві базові станції, які часто називають IMSI-перехоплювачами, описано вже багато років, а найслабше місце — старі покоління мобільних мереж. Сучасні телефони й мережі закрили чимало найпростіших хитрощів, але це й досі інструмент добре фінансованих атакувальників, а не міф.
Що робить FireAI: чесно кажучи, нічого для вашого телефона — FireAI захищає Mac. Проте в тієї самої ідеї є «ноутбучний» родич, якого набагато дешевше реалізувати: фальшива мережа Wi-Fi, або «злий двійник», що копіює назву мережі кав’ярні чи готелю, щоб ваш Mac до неї під’єднався. Перевірка Trusted Wi-Fi у FireAI попереджає, коли мережа відкрита, слабко захищена або з’являється зі слабшим захистом, ніж під час попереднього під’єднання, а Coffee Shop Armor перемикає FireAI в режим «Кав’ярня», щойно ви під’єднуєтеся до такої мережі: вхідні з’єднання відхиляються, спільний доступ до файлів і екрана для інших пристроїв цієї мережі блокується, а старі незашифровані порти пошти й передавання файлів закриваються.
4. Підроблена Bluetooth-клавіатура
В одній зі сцен Еліот проникає в комп’ютер поліцейської машини, видаючи свій пристрій за Bluetooth-клавіатуру, якій ноутбук уже довіряє. Як і в USB-варіанті, мета та сама: стати клавіатурою — і комп’ютер виконає все, що ви надрукуєте.
Чи спрацювало б це на Mac сьогодні? Щоб під’єднати до Mac нову Bluetooth-клавіатуру, потрібен явний крок створення пари, який відображається на екрані, а Apple за ці роки виправила низку слабких місць у створенні пар Bluetooth. Практичний ризик на Mac нижчий, ніж показує серіал, — якщо ви ніколи не приймаєте запит на створення пари, який не ініціювали самі, і оновлюєте macOS.
Що робить FireAI: натискання клавіш — це не мережевий трафік, тож файрвол тут невідповідний інструмент. Якби комусь вдалося надрукувати команду, що завантажує інструмент або відкриває віддалене з’єднання, це з’єднання стало б видимим у FireAI і — для застосунку, який ви не схвалювали, — зупинилося б на запиті. Це друга лінія оборони, а не перша.
5. Підбір пароля за чужим життям
Найперша серія задає тон: Еліот проникає в чужі акаунти, дізнаючись подробиці життя людей — улюблений гурт, рік народження, кличку улюбленця — і перебираючи очевидні комбінації. Жодних вразливостей, жодного спеціального обладнання. Лише люди та їхні звички.
Чи спрацювало б це сьогодні? Так, і це один із найпоширеніших способів, якими акаунти справді викрадають, — поряд із паролями, повторно використаними після попереднього витоку даних. Соціальній інженерії ніколи не потрібна помилка в програмі, бо її мета — людина.
Що це насправді зупиняє: менеджер паролів (щоб кожен пароль був довгим, випадковим і унікальним), двофакторна автентифікація скрізь, де вона доступна, — в ідеалі ключ доступу (passkey) або апаратний ключ, — і обережність у тому, чим ви ділитеся публічно. FireAI нічого з цього не замінює. Він допомагає на наступному кроці: фішингу, що закінчується словами «встановіть цю допоміжну програму» чи «виконайте цю команду», потрібна програма, яка виходить в інтернет, а перше з’єднання нового застосунку — саме те, що FireAI вам показує і про що питає.
6. Комп’ютер, що тихо «дзвонить додому»
Якщо відволіктися від окремих ґаджетів, майже кожній операції в серіалі для успіху потрібне ще дещо: з’єднання зі зламаного комп’ютера назад до атакувальника. Віддалена оболонка, що дає змогу вводити команди з іншого кінця міста. Файл, тихо завантажений кудись. Сигнал, що можна починати наступний етап. Це найменш видовищна частина будь-якого зламу — і найважливіша для захисту.
Чи спрацювало б це на вашому Mac? Вбудований файрвол macOS призначений для контролю вхідних з’єднань — він не вирішує, яким застосункам можна під’єднуватися назовні, а зламаний комп’ютер спілкується зі своїм оператором саме через вихідні з’єднання. Ця прогалина й пояснює, чому на Mac узагалі існують файрволи застосунків для вихідного трафіку.
Що робить FireAI: це його основна робота. З’єднання кожного застосунку показуються простою мовою, за бажання — на карті світу, а ШІ, що працює просто на пристрої, пояснює, що являє собою кожне з них. Застосунок, який ще жодного разу не під’єднувався, мусить спитати. Ви можете створювати правила для окремих застосунків, увімкнути списки загроз, щоб блокувати відомі небезпечні адреси, а якщо щось здається не так — натиснути аварійний вимикач і одним клацанням від’єднати Mac від інтернету.
Підсумкова таблиця
| Прийом із серіалу | Працює на Mac сьогодні? | Що насправді його зупиняє |
|---|---|---|
| Флешка, яка друкує (BadUSB) | Іноді | Дозвіл аксесуарів у macOS, від’єднання всього, що відкриває Асистент налаштування клавіатури; не файрвол |
| Флешка з програмою | Так, якщо її відкрити | Не відкривати; USB Network Protection у FireAI не дає їй «подзвонити додому» |
| Raspberry Pi, підкинутий у мережу | Так, у більшості домашніх мереж | Знати, що є у вашій мережі (Who’s online у FireAI), список клієнтів роутера, режими безпеки |
| Фальшива стільникова вежа | Рідко, атакувальники з великими ресурсами | Оновлення телефона й оператора; на Mac Wi-Fi-варіант виявляють Trusted Wi-Fi і Coffee Shop Armor |
| Підроблена Bluetooth-клавіатура | Малоймовірно, якщо система оновлена | Ніколи не приймати пару, яку ви не ініціювали; оновлення macOS |
| Пароль, підібраний за чужим життям | Так | Менеджер паролів, двофакторна автентифікація, passkeys |
| Зламаний застосунок «дзвонить додому» | Так, якщо вихідний трафік не контролюється | Файрвол для вихідного трафіку, який питає, — основна робота FireAI |
У чому серіал має рацію
Урок «Містера Робота» не в тому, що хакери — чарівники. А в тому, що найефективніші атаки поєднують щось фізичне чи людське — флешку, коробочку, довірливу людину — з тихим мережевим з’єднанням, за яким ніхто не стежить. З першою половиною найкраще впораються звички: не вставляйте того, чого не купували, не приймайте того, чого не ініціювали, користуйтеся менеджером паролів. Друга половина — це те, де програми справді можуть допомогти, бо з’єднання — це факт, який ваш Mac здатен побачити ще до того, як воно відбудеться.
Жоден інструмент не захищає від усього, а той, хто це обіцяє, продає казку. Ви ж можете закрити шпарини, якими серіал користувався знову й знову: знати, які пристрої ділять із вами мережу, знати, які застосунки виходять в інтернет і навіщо, і домогтися того, щоб ніщо нове — з флешки чи звідки завгодно — не могло цього робити, не спитавши вас.
Яке місце тут посідають FireAI та HisnLabs
Майже кожен злам у серіалі закінчується однаково: щось на атакованому комп’ютері тихо зв’язується з атакувальником. Завдання FireAI — зробити цю мить видимою й залишити рішення, чи вона станеться, за вами, а не за атакувальником.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
