这是《黑客军团》(Mr. Robot)里让人印象深刻的一幕:被植入恶意程序的 U 盘散落在停车场,等着里面的某个人捡起一个,插到工作电脑上。这看起来简单得不像能成功。但它确实能成功——值得弄清楚原因,因为同样的招数在家庭、学校和小型办公室里同样奏效,而不只是在虚构的警察局里。
人们真的会把它插上
2016 年,伊利诺伊大学和 Google 的研究人员在一所大学校园里——停车场、走廊、教室——丢下了将近 300 个 U 盘,并追踪后续发生的事情。其中很大一部分被捡起并插上了电脑,有些在几分钟之内。被问到原因时,大多数人说想找到失主,或者只是好奇。没有人是故意粗心。这正是它奏效的原因:这种攻击利用的是善意和好奇心,而不是软件里的漏洞。
同一种伪装下的两种截然不同的攻击
“被感染的 U 盘”其实指两种不同的东西,区别很重要,因为它们需要不同的防御方式。
伪装成键盘的 U 盘
有些设备看起来像普通 U 盘,却告诉电脑自己是一个键盘。一插上,它们就开始打字——每秒几百个字符,一段预先写好的序列,打开“终端”,下载某个东西并运行它。这类设备常被称为 BadUSB 或击键注入,市面上也有专门为安全测试打造、恰好做这件事的商用设备。
有一点大多数安全营销都会略过,我们直说:防火墙拦不住一个假键盘打字。击键不是网络流量。能拦住它的是 Mac 自带的配件控制,以及你的反应:
- 在搭载 Apple 芯片的 Mac 笔记本上,打开“系统设置” › “隐私与安全性”,把“允许配件连接”设为对新配件进行询问。一个突然要求你批准为配件的 U 盘,就是一个你应该拔掉的 U 盘。
- 如果插上一个“存储”设备却弹出了“键盘设置助理”——那个要求你识别新键盘的窗口——它就不只是存储设备。关掉窗口,把它拔掉。
- 离开时锁定屏幕。注入设备只能在未锁定的会话里打字。
在这里,网络防火墙仍有一处能帮上忙:被敲入的命令几乎总会尝试下载一个工具,或打开一条回连攻击者的连接。在运行 FireAI 的 Mac 上,来自一个你从未批准过的程序的这条新连接是可见的,并会停在一个询问提示上。这是第二道防线,而不是第一道。
携带程序的 U 盘
另一种版本更安静。U 盘里放着名字诱人的文件——“2026 年工资表”“照片”“机密”——其中一个是程序、脚本,或者一份诱导你运行某些东西的文档。在有人打开它之前,什么都不会发生。打开之后,它会做攻击者的程序通常会做的事:连上互联网,去获取下一阶段的内容,或者把找到的东西发送回去。
这里 macOS 有一个不易察觉的薄弱点。Gatekeeper——在你打开来自互联网的 App 之前发出警告的检查机制——把最严格的检查建立在一个隔离标记之上,而这个标记是浏览器、“邮件”和聊天 App 给下载文件加上的。通过 U 盘拿到的文件通常没有这个标记,所以你可能看不到自己早已习惯的那条警告。签名和公证依然有意义,XProtect 也仍在查找已知的有害程序,但“它是从 U 盘来的”会绕过大多数人所依赖的那一步。
FireAI 的 USB Network Protection 做什么
对于每一条新连接,FireAI 都会检查发起它的程序是从哪里启动的。如果它运行在可移动或外置驱动器上——U 盘、SD 卡、外置磁盘——FireAI 会知道,依据的是 macOS 关于该驱动器的公开信息,而不是猜测。
- 在家庭和咖啡馆模式下,从外置驱动器启动的程序永远不能悄悄联网:和任何你没有批准过的 App 一样,它必须先询问,你能在任何数据离开你的 Mac 之前看到它想去哪里。
- 在偏执和遭受攻击模式下,它连询问的机会都没有。任何从外置驱动器启动的程序,其网络访问都会被直接拒绝。
- 明确的规则总是优先。如果你有意从外置磁盘运行某个工具——便携 App、备份工具——给它一条允许规则,它就会照常工作。
详细信息见 USB Network Protection 文档。思路很简单:一个来自停车场捡到的 U 盘的程序,永远不应该由它来决定什么数据离开你的 Mac。
它不做什么
USB Network Protection 关注的是网络。它不扫描 U 盘上的文件,不会阻止你运行的程序在本地破坏文件,而且——如上所述——拦不住假键盘打字。它缩小了一个动过手脚的 U 盘能造成的影响;它并不能让插上它变得安全。
五条 U 盘使用习惯
- 不要插入任何不是你自己买的、或不是熟人亲手交给你的 USB 设备。如果是捡到的,交给 IT 部门或者直接扔掉。
- 把“允许配件连接”设为对新配件进行询问,并在它询问时留意。
- 当你期待的是存储设备、却弹出了“键盘设置助理”时,拔掉它。
- 除非你确切知道是什么,否则不要打开可移动介质上的程序或脚本。
- 保持 FireAI 运行——USB Network Protection 是自动的——如果你经常处理别人的驱动器,就切换到偏执模式。
U 盘投放攻击之所以一直有效,是因为它不需要技术漏洞——它只需要一个好奇、乐于助人的人。好习惯能解决大部分问题。至于剩下的,确保让被窃取的立足点真正有用的那件事——一条悄悄通往外部的连接——在没有你同意的情况下无法发生。剧中的其他技术,请看《黑客军团》里的黑客手段详解。
FireAI 和 HisnLabs 在其中扮演的角色
U 盘可以让一个程序绕过你所有的下载检查,但这个程序仍然需要网络,才能对攻击者有用。FireAI 的 USB Network Protection 确保它必须先征得你的同意。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
