Newsletter 365tipů můžete číst zdarma. Placené předplatné je dobrovolná podpora, která pomáhá webu pokračovat.
Podpořit 365tipů

TIP#2975: Může USB kabel (či jiné zařízení) napadnout můj počítač? Odesílat data do Číny?

Nedávno se to někde objevilo v diskuzi, zda je bezpečné kupovat “cokoliv” USB někde na Ali/Temu. Zajímavé téma, kterému se vyplatí věnovat tip. Protože tak trochu souvisí i s tím, jestli je bezpečné připojovat telefony/tablety na neznámé nabíječky.

V tom starším tipu (2021) je zmiňován “juice jacking” = cokoliv co připojíte k vašemu zařízení přes USB totiž může být navržené tak, aby se snažilo na zařízení zaútočit – nasadit malware, krást data. 

Takže ano, riziko tu je. Snadno eliminovatelné tím, že si pořídite čistě napájecí (nabíjecí) kabel (nebo redukci, “data blocker”, viz dále), který nebude datový. A do vašeho telefonu žádný neznámý kabel nestrčíte. 

Osobně bych dodal, že asi není důvod předpokládat že věci kupované na Ali/Temu budou z této kategorie, když už tam něco koupíte, tak je to prostě kompletní podvod (viz 64 či 16 TB USB klíčenka za pár korun? Jasně že ne. Jak ten podvod ověřit? A jak vypadají uvnitř?). Ale to co najdete níže jsou skvělé nástroje pro cílené útoky.. Průmyslovou špionáž, napadení ransomware například. Tohle prostě v masovém měřítku není praktické.

Příklad. Od 2020 do 2022 rozesílala skupina FIN7 poštou záměrně nakažené flashky (BadUSB) a instalovala ransomware ve firmách v USA. Viz FBI: FIN7 hackers target US companies with BadUSB devices to install ransomware

Takže jak? 

USB kabely a další zařízení skutečně mohou představovat bezpečnostní riziko a potenciálně odesílat data bez vašeho vědomí, včetně komunikace se servery v zahraničí, jako je Čína. Existuje několik technologií a metod, kterými útočníci mohou zneužít zdánlivě nevinné USB periferie pro získání přístupu k vašemu zařízení nebo kradení citlivých informací.

BadUSB – nebezpečí ve firmware

BadUSB je bezpečnostní útok, při němž jsou zařízení USB naprogramována škodlivým softwarem. Útok využívá toho, že mnoho USB zařízení obsahuje programovatelný mikrokontrolér, který lze přeprogramovat. Zatímco běžný USB flash disk používáte k ukládání dat, BadUSB zařízení je naprogramováno nejčastěji tak, aby emulovalo klávesnici (nebo se chovalo jako jiné zařízení zneužitelné k útoku).

Princip útoku je jednoduchý, ale účinný: po připojení k počítači je zařízení automaticky rozpoznáno jako klávesnice a může iniciovat sérii „stisků kláves“, které otevřou příkazové okno a spustí škodlivý kód. Tento typ útoku byl poprvé představen v roce 2014 na konferenci Black Hat a od té doby se stal oblíbeným nástrojem hackerů.

Nebezpečí tohoto útoku spočívá v tom, že BadUSB připomíná obyčejnou flashku, ale operační systém jej rozpozná jako HID (Human Interface Device) zařízení. To umožňuje zařízení automaticky „stisknout“ předem naprogramovanou sekvenci kláves k provedení škodlivých akcí.

O.MG kabely

O.MG kabely představují sofistikovanější formu útoku. Jedná se o ručně vyrobené USB kabely s pokročilým hardware ukrytým uvnitř, které na první pohled vypadají jako běžné nabíjecí kabely.

Tyto kabely umožňují:

  • Injekci kláves (od 120 do  890 stisků kláves za sekundu)
  • Bezdrátové ovládání přes WiFi
  • Automatické spouštění škodlivého kódu
  • V některých případech i keylogging (zachycování stisknutých kláves)

Nebezpečí těchto kabelů spočívá v tom, že jsou obtížně viditelné pro firewally, antivirové programy i vizuální kontrolu. Mohou být vyrobeny v různých verzích (USB-A, USB-C, Lightning) a jejich ceny se liší od základních modelů až po dražší „Elite“ verze s rozšířenou funkcionalitou.

Juice jacking – nebezpečí veřejného nabíjení

Juice jacking je teoretický typ útoku, při kterém by mohlo dojít ke krádeži dat nebo instalaci malwaru během nabíjení zařízení přes USB port. Ačkoliv FCC uvádí, že zatím nebyly zaznamenány potvrzené případy tohoto útoku mimo výzkumných snah, bezpečnostní experti upozorňují, že riziko existuje, zejména při používání veřejných nabíjecích stanic.

Jak ale může tedy odesílat data do Číny?

Pokud se útočícímu zařízení podaří chovat jako klávesnice, tak vlastně může spustit cokoliv, tedy například příkazovou řádku/terminal a tam vyvolat spojení “do Číny” a stáhnout další potřebné software. Do té doby ale bude moci jen slepě “psát”, nebude mít možnost vidět co se vlastně děje, ani jak napsané příkazy dopadnou. 

Může ale také z “klávesnice” přepnout na jiné zařízení a využít jiné cesty. 

Jak se chránit před USB útoky

Jak už bylo uvedeno na počátku, nepoužívejte neznámé USB kabely a zařízení. Nikdy nepřipojujte neznámé nebo nalezeně USB zařízení ke svému počítači či jinému zařízení.

Používejte specializované ochranné nástroje. Některé bezpečnostní produkty nabízejí ochranu před útoky BadUSB, která brání tomu, aby se infikovaná zařízení USB napodobující klávesnici připojila k počítači. V Linuxu napříkald existuje velmi užitečný USBGuard

Vyvarujte se používání veřejných nabíjecích stanic. Pro nabíjení zařízení používejte vždy vlastní adaptér nebo powerbanku, zejména pokud potřebujete nabíjet zařízení obsahující citlivá data.

Používejte data blocker. Při nabíjení na neznámých místech používejte speciální adaptéry, které blokují datové piny a umožňují pouze nabíjení. Případně viz USG v1.0 Hardware Firewall

Ve Windows 11 existuje možnost Device Control „USB_Device_Control“ a politiky blokující nová HID zařízení.

POZNÁMKA: Relativně odolnější vůči útokům typu BadUSB je nejspíš iPhone (iOS) díky uzavřenému systému a omezeným možnostem komunikace přes USB. Na desktopových systémech lze dosáhnout vysoké úrovně ochrany pomocí specializovaných nástrojů, ale vždy existuje riziko obejití ochrany napodobením zařízení. Androidy jsou méně chráněné, zejména pokud uživatelé povolí přístup neznámým zařízením. Od Android 12 je ale USB debugging neaktivní a i případná připojení HID/MTP zařízení musí uživatel schvalovat.