《黑客军团》(Mr. Robot)赢得了大多数黑客题材剧集从未获得的口碑:以安全为职业的人看完后频频点头。终端里是真实的命令,工具用的是真实的名字,而最重要的是,剧中的入侵大多和现实中的入侵一样,成功于同一个原因。不是因为有人在黑屋子里打字飞快,而是因为有人信任了不该信任的东西,或者一台机器和不该联系的人联系上了。
所以,这部剧是一面很好用的透镜。下面是剧中出现过的六种手法,用通俗的语言讲清楚:每一种实际上如何运作、今天对你家里或办公室的 Mac 是否奏效、macOS 已经做了哪些防护,以及像 FireAI 这样的防火墙能做什么——同样重要的是,它做不到什么。
1. 停车场里的 U 盘
在剧中最广为人知的计划之一里,感染过的 U 盘被撒在停车场,指望里面的员工捡起一个插到工作电脑上。听起来很天真,其实不然。2016 年,伊利诺伊大学和 Google 的研究人员在一所大学校园里投放了近 300 个 U 盘,发现人们捡起并插上了其中很大一部分,而且往往就在几小时之内——好奇心和热心肠压倒了谨慎。
“一个 U 盘”背后其实藏着两种不同的攻击,需要不同的防御:
- 伪装成键盘的 U 盘(常被称为 BadUSB 或按键注入设备)。一插上,它就以任何人都比不上的速度“敲”出命令,全程不打开任何文件。
- 携带程序的 U 盘——一个 App、一段脚本、一份诱饵文档——因为文件名看起来很有意思,用户自己把它打开了。
今天在 Mac 上会奏效吗?部分会。在搭载 Apple 芯片的较新 Mac 上,当“允许配件连接”设置为“询问”时,macOS 会在新的 USB 配件连接前先征得同意;而一个自称新键盘的设备可能会弹出“键盘设置助理”——这两点都值得留意。但 U 盘里带来的程序就是另一回事了:Gatekeeper 最严格的检查与浏览器和邮件 App 给下载文件加上的隔离标记绑定,而通过实体介质到来的文件通常不带这个标记。
FireAI 能做什么:网络防火墙无法阻止一个假键盘打字——网络层的任何东西都做不到,我们宁愿直说。它能做的,是确保从 U 盘、SD 卡或外置硬盘启动的程序无法悄悄连上互联网。借助 USB Network Protection,这类 App 必须像任何陌生 App 一样先询问你;在偏执和遭受攻击模式下,它会被直接拒绝。一个需要“回连”——下载下一阶段或把找到的东西发回去——的 U 盘,就此撞上一堵墙。更多内容见《U 盘投放攻击详解》。
2. 藏在网络里的 Raspberry Pi
第一季中,潜入 Steel Mountain——一座戒备森严的数据中心——的计划,依赖于一台被偷偷带进去、接入大楼网络的微型 Raspberry Pi 电脑:它可以从外部访问,被用来篡改温控系统。这是剧中最著名的一件硬件,而且完全可信:Raspberry Pi 价格低廉、能揣进口袋、运行 Linux,一旦接入网络,它就只是又一台看起来“本该在那里”的设备。
在你的网络里会奏效吗?在家庭或小型办公室的 Wi-Fi 里,非常容易。大多数人根本不知道自己的网络里有多少台设备,新设备出现也不会在任何地方触发警报。这个不速之客甚至不必直接攻击你的 Mac:只要待在同一个网络里,它就能观察本地流量模式、探测共享文件夹和屏幕共享,或者干脆等待。
macOS 能做什么:没有任何功能会告诉你有新设备加入了网络。这不是它的职责。
FireAI 能做什么:Who’s online 会列出你的 Mac 在本地网络上看到的设备,并根据其网络硬件在 IEEE 公开注册表中登记的制造商加以识别。一个自称“Raspberry Pi Trading Ltd”的盒子——或者一个你从没买过其产品的制造商——会立刻显得格格不入。你可以给认识的设备命名,并关注其中任意一台,在它上线或离线时收到通知。此外,咖啡馆、偏执和遭受攻击模式会阻止你的 Mac 向本地网络中的其他设备提供文件共享和远程访问服务——而这恰恰是一个被安插的盒子会去探测的东西。详见《如何发现家庭 Wi-Fi 里的陌生设备》。
3. 伪基站(毫微微蜂窝)
第二季中,团队使用了一台毫微微蜂窝基站(femtocell)——运营商为改善室内信号而出售的一种小型合法蜂窝设备——并将其改装成 FBI 办公室里的伪基站。附近的手机因为它看起来像运营商而连了上去,攻击者再从那里对手机本身下手。
今天会奏效吗?这种手法本身是真实存在的:伪基站(常被称为 IMSI 捕获器)已有多年的记录,而较老一代的移动网络是最薄弱的环节。现代手机和网络已经堵上了许多最简单的招数,但这依然是资金充足的攻击者手中的工具,而不是传说。
FireAI 能做什么:老实说,对你的手机无能为力——FireAI 保护的是 Mac。不过同样的思路在笔记本电脑上有个便宜得多的“表亲”:伪造的 Wi-Fi 网络,也叫“邪恶双胞胎”,它复制咖啡馆或酒店的网络名称,让你的 Mac 连上去。FireAI 的 Trusted Wi-Fi 检查会在网络开放、安全性弱,或安全性比你上次连接时更弱时提醒你;而 Coffee Shop Armor 会在你加入这类网络的那一刻把 FireAI 切换到咖啡馆模式:拒绝传入连接,阻止向该网络中其他设备的文件和屏幕共享,并关闭老旧的未加密邮件和文件传输端口。
4. 伪造的蓝牙键盘
在某一幕里,Elliot 让自己的设备伪装成笔记本电脑早已信任的蓝牙键盘,从而进入一辆警车上的电脑。和 USB 版本一样,目标都是:变成一把键盘,电脑就会执行你输入的一切。
今天在 Mac 上会奏效吗?把新的蓝牙键盘与 Mac 配对,需要一个明确显示在屏幕上的配对步骤,而且 Apple 多年来修补过蓝牙配对的各种弱点。只要你从不接受不是自己发起的配对请求,并保持 macOS 更新,Mac 上的实际风险要比剧中暗示的低。
FireAI 能做什么:按键不是网络流量,所以防火墙不是对付这一招的合适工具。但如果有人真的输入了一条下载工具或打开远程连接的命令,这个连接就会在 FireAI 中显现出来,而且——如果是你未批准的 App——会被拦在一次询问面前。这是第二道防线,而不是第一道。
5. 根据别人的生活猜密码
第一集就定下了基调:Elliot 通过了解别人的生活——喜欢的乐队、出生年份、宠物的名字——并尝试那些显而易见的组合,进入他们的账户。没有漏洞,没有特殊硬件。只有人和他们的习惯。
今天会奏效吗?会。它和重复使用此前数据泄露中的密码一样,是账户真正被盗的最常见方式之一。社会工程学从不需要软件里的缺陷,因为它针对的是人。
真正能挡住它的:密码管理器(让每个密码都够长、随机且独一无二)、在所有支持的账户上开启双重认证——最好是通行密钥(passkey)或硬件密钥——以及谨慎对待你公开分享的内容。FireAI 不能取代其中任何一项。它能帮忙的是下一步:以“安装这个辅助工具”或“运行这条命令”结尾的网络钓鱼,需要一个会连接互联网的程序,而新 App 的第一次连接,正是 FireAI 会展示给你并征求你意见的东西。
6. 悄悄“回连”的机器
抛开一件件小装置来看,剧中几乎每一次行动要想成功,都还需要一样东西:一条从被攻陷的机器回到攻击者的连接。一个让对方能在城市另一头输入命令的远程 shell。一个被悄悄上传到某处的文件。一个示意下一阶段可以开始的信号。这是任何入侵中最不具电影感的部分——也是最需要防守的部分。
在你的 Mac 上会奏效吗?macOS 内置防火墙的设计目的是控制传入连接——它不决定哪些 App 可以向外连接,而被攻陷的机器恰恰是通过向外的连接与操控者通信的。正是这个缺口,才让 Mac 上出现了出站应用防火墙。
FireAI 能做什么:这正是它的核心工作。每个 App 的连接都用通俗的语言展示,如果你愿意,还可以显示在世界地图上,并由设备端 AI 解释每一个连接是什么。从未连接过的 App 必须先询问。你可以建立按 App 划分的规则,开启威胁列表来拦截已知的恶意地址,而且——如果感觉哪里不对——按下紧急断网开关,一键切断 Mac 与互联网的连接。
总结表
| 剧中手法 | 今天在 Mac 上奏效吗? | 真正能挡住它的 |
|---|---|---|
| 会“打字”的 U 盘(BadUSB) | 有时 | macOS 配件授权,拔掉任何会打开“键盘设置助理”的设备;不是防火墙 |
| 携带程序的 U 盘 | 会,如果被打开 | 不要打开;FireAI 的 USB Network Protection 阻止它回连 |
| 安插在网络中的 Raspberry Pi | 会,在大多数家庭网络中 | 了解网络里有什么(FireAI 的 Who’s online)、路由器的客户端列表、安全模式 |
| 伪基站 | 很少,资金充足的攻击者 | 手机和运营商的更新;在 Mac 上,Wi-Fi 版本会被 Trusted Wi-Fi 和 Coffee Shop Armor 发现 |
| 伪造的蓝牙键盘 | 保持更新则不太可能 | 从不接受非自己发起的配对;macOS 更新 |
| 根据别人的生活猜出的密码 | 会 | 密码管理器、双重认证、通行密钥 |
| 被攻陷的 App 回连 | 会,除非出站流量受控 | 会询问你的出站防火墙——FireAI 的核心工作 |
这部剧说对了什么
《黑客军团》的教训不是黑客都是魔法师,而是:最有效的攻击会把某种物理或人为的东西——一个 U 盘、一个盒子、一个轻信的人——与一条无人留意的安静网络连接结合起来。前一半最好靠习惯应对:不插不是自己买的东西,不接受不是自己发起的请求,使用密码管理器。后一半才是软件真正能帮上忙的地方,因为连接是你的 Mac 能在它发生之前就看到的事实。
没有任何单一工具能防住一切,声称能做到的都是在兜售故事。你能做的,是堵上剧中一再被利用的缺口:知道哪些设备和你共享网络,知道哪些 App 在连接互联网以及为什么,并确保任何新东西——无论来自 U 盘还是别处——都不能不先问你就这样做。
FireAI 和 HisnLabs 在其中扮演的角色
剧中几乎每一次入侵都以同样的方式收场:目标机器上的某个东西悄悄与攻击者通信。FireAI 的任务就是让这一刻清晰可见——并让你,而不是攻击者,决定它是否发生。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
