Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Атака підкинутою флешкою: чому безкоштовна флешка досі один із найкращих зламів

Атака підкинутою флешкою: чому безкоштовна флешка досі один із найкращих зламів

Це одна зі сцен, які запам’ятовуються з «Містера Робота» (Mr. Robot): заражені флешки, залишені на парковці, чекають, поки хтось зсередини підбере одну й вставить у робочий комп’ютер. Здається, що це занадто просто, щоб спрацювати. Але це не так — і варто зрозуміти чому, адже той самий трюк працює вдома, у школах і невеликих офісах, а не лише у вигаданих поліцейських відділках.

Люди справді їх вставляють

У 2016 році дослідники з Іллінойського університету та Google розкидали майже 300 флешок університетським кампусом — на парковках, у коридорах, в аудиторіях — і стежили за тим, що відбувається. Велику частину підібрали й вставили в комп’ютер, деякі — протягом кількох хвилин. На запитання, навіщо, більшість відповідали, що хотіли знайти власника або їм просто було цікаво. Ніхто не був необережним навмисно. Саме тому це й працює: атака використовує доброту й цікавість, а не ваду в програмі.

Дві дуже різні атаки під однією маскою

«Заражена флешка» означає дві різні речі, і різниця важлива, бо захищатися від них треба по-різному.

Флешка, що вдає клавіатуру

Деякі пристрої виглядають як звичайна флешка, але повідомляють комп’ютеру, що вони клавіатура. Щойно їх вставляють, вони починають друкувати — кілька сотень символів за секунду, заздалегідь написану послідовність, яка відкриває Термінал, щось завантажує і запускає. Цю категорію часто називають BadUSB або ін’єкцією натискань клавіш, і існують комерційні пристрої для тестування безпеки, які роблять саме це.

Скажімо прямо те, про що мовчить більшість реклами засобів безпеки: фаєрвол не заважає підробленій клавіатурі друкувати. Натискання клавіш — це не мережевий трафік. Її зупиняють вбудовані в Mac засоби контролю аксесуарів і ваша реакція:

  • На ноутбуках Mac із чипом Apple відкрийте «Системні параметри» › «Приватність і безпека» та налаштуйте «Дозволити аксесуарам підключатися» так, щоб система питала про нові аксесуари. Флешку, яка раптом просить схвалити її як аксесуар, треба від’єднати.
  • Якщо під час підключення «накопичувача» з’являється «Асистент налаштування клавіатури» — вікно, яке просить визначити нову клавіатуру, — це не просто накопичувач. Закрийте вікно й від’єднайте пристрій.
  • Блокуйте екран, коли відходите. Пристрій для ін’єкції може друкувати лише в розблокованому сеансі.

Є одне місце, де мережевий фаєрвол усе ж допомагає: набрані команди майже завжди намагаються завантажити інструмент або відкрити зворотне з’єднання з атакувальником. На Mac із FireAI це нове з’єднання від програми, яку ви ніколи не схвалювали, видно, і воно зупиняється на запиті. Це друга лінія оборони, а не перша.

Флешка, що несе програму

Інший варіант тихіший. На флешці лежать файли з привабливими назвами — «Зарплати 2026», «Фото», «Конфіденційно», — і один із них виявляється програмою, скриптом або документом, створеним, щоб змусити вас щось запустити. Нічого не відбувається, доки хтось його не відкриє. Потім він робить те, що зазвичай роблять програми атакувальників: виходить в інтернет, щоб завантажити наступний етап або надіслати знайдене.

Тут у macOS є тонке слабке місце. Gatekeeper — перевірка, яка попереджає вас перед відкриттям застосунків з інтернету, — прив’язує свої найсуворіші перевірки до атрибута карантину, який браузери, Пошта й месенджери додають до завантажених файлів. Файл, що прийшов на флешці, зазвичай не має цього атрибута, тож звичного попередження ви можете не побачити. Підпис і нотаризація, як і раніше, важливі, і XProtect, як і раніше, шукає відомі небезпечні програми, але «прийшло на флешці» оминає ту частину процесу, на яку покладається більшість людей.

Що робить USB Network Protection у FireAI

Для кожного нового з’єднання FireAI перевіряє, звідки було запущено програму, яка його встановлює. Якщо вона працює зі знімного чи зовнішнього диска — флешки, SD-картки, зовнішнього диска, — FireAI це знає, спираючись на загальнодоступні відомості macOS про цей диск, а не на здогадки.

  • У режимах «Дім» і «Кав’ярня» програма, запущена із зовнішнього диска, ніколи не може підключитися непомітно: як і будь-який застосунок, який ви не схвалили, вона мусить запитати, і ви бачите, куди вона намагається вийти, перш ніж щось залишить ваш Mac.
  • У режимах «Параноя» і «Під атакою» їй навіть не дають запитати. Доступ до мережі для всього, що запущено із зовнішнього диска, одразу заборонено.
  • Явне правило завжди має перевагу. Якщо ви навмисно запускаєте інструмент із зовнішнього диска — портативний застосунок, утиліту резервного копіювання, — створіть для нього правило «Дозволити», і він працюватиме як зазвичай.

Подробиці — у документації щодо USB Network Protection. Ідея проста: програма з флешки, знайденої на парковці, ніколи не повинна вирішувати, що залишає ваш Mac.

Чого вона не робить

USB Network Protection стосується мережі. Вона не сканує файли на флешці, не заважає програмі пошкодити файли локально, якщо ви її запустите, і — як сказано вище — не може завадити підробленій клавіатурі друкувати. Вона звужує те, чого може досягти флешка-пастка, але не робить її підключення безпечним.

П’ять звичок під час роботи з USB

  1. Ніколи не вставляйте USB-пристрій, який ви не купували самі або не отримали від знайомої людини. Якщо ви його знайшли, віддайте в ІТ-відділ або викиньте.
  2. Налаштуйте «Дозволити аксесуарам підключатися» так, щоб система питала про нові аксесуари, і будьте уважні, коли вона питає.
  3. Від’єднуйте все, через що з’являється «Асистент налаштування клавіатури», коли ви очікували накопичувач.
  4. Не відкривайте програми та скрипти зі знімних носіїв, якщо точно не знаєте, що це.
  5. Тримайте FireAI увімкненим — USB Network Protection працює автоматично — і перемикайтеся в режим «Параноя», якщо регулярно маєте справу з чужими накопичувачами.

Атака підкинутою флешкою й далі працює, бо їй не потрібна технічна вада — їй потрібна одна цікава й чуйна людина. Добрі звички вирішують більшу частину проблеми. Щодо решти, подбайте, щоб єдине, що робить викрадений плацдарм корисним, — тихе з’єднання назовні — не могло відбутися без вашої згоди. Інші техніки із серіалу розібрано у статті Злами з «Містера Робота», пояснені.

Яке місце тут посідають FireAI та HisnLabs

Флешка може пронести програму повз усі перевірки завантажень, але цій програмі все одно потрібна мережа, щоб бути корисною атакувальнику. USB Network Protection у FireAI стежить за тим, щоб вона спершу запитала вас.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела