un blog de Radu Dumitru

►► canalele mele de YouTube: youtube.com/RaduDumitru (personal) și youtube.com/NwraduBlog (tech) ◄◄

USB-ul are o mare vulnerabilitate ce compromite securitatea unui sistem

4 Oct 2014  ·

GÂNDURI  ·

17 comentarii

Protocolul USB lovește din nou, de data asta la propriu. O vulnerabilitate (numită BadUSB) chiar în protocol permite unui hacker să preia controlul unui sistem doar prin conectarea unui stick USB la acesta. Da, ca-n filmele cu hackeri.

Pe stick se găsește un cod care exploatează vulnerabilitatea. Aceasta nu poate fi astupată printr-un simplu patch de sistem de operare – se găsește probabil chiar în hardware-ul USB, în firmware-ul general al controllerelor USB, unde sistemul de operare și probabil nici antivirusul nu poate interveni, fiind o greșeală de proiectare.

Să le mulțumim celor de la Intel, nu? Sper că se va rezolva în USB 3.1, când trebuie să apară și noul conector USB Type C, care imită Lightning-ul de la Apple în sensul că poate fi introdus pe ambele părți întru-un port; poate nu e prea târziu. Aștept primul caz pe un bancomat.

Vulnerabilitatea este cunoscută de câteva luni, dar zilele trecute au fost făcute publice toate detaliile ei și cum să o exploatezi.

usb31_tip_c

sursa: Wired via The Verge.

    17 comentarii

  1. Personal mi se pare ca totul a devenit putin prea … plauzibil.

      (Citează)

  2. E simlu: bagi miste guma in porturi. Cand nu ti trebe. Tranquila.

      (Citează)

  3. :)) Raspunsul nostru la problemele de securitate high-tech: pune un plasture pe camera web si niste guma in usb ports.

      (Citează)

  4. Să nu permiți persoanelor necunoscute accesul la laptopul/ pc-ul dvs. e un sfat pe cat de simplu, pe atat de bun.
    cu ce ma incalzeste ca ala ma hacuieste, daca deja a pus mana pe sistem?

      (Citează)

    • @Spanac: dar nu-i dai calculatorul. Este colegul de birou care vine cu un stick pe care i-ai cerut două fișiere și cine știe ce altceva poate să ruleze de pe acel stick, ce-ți instalează în memorie șamd.

        (Citează)

  5. pana la urma au sa inventeze astia naniti ca-n revolution… de nici nu stii ce patesti

      (Citează)

  6. Deci … fix la ăsta te-ai grăbit să-l publici care e o tâmpenie. E fix ca la cardurile SD. Există un microcontroller înăuntru care da, poate fi hăcuit dacă e făcut de vreun chinez obscur pe care l-a durut în cur de securitate. Diferența e că la memoriile USB era clar că există și că e posibil. La cardurile SD a fost surpriza majoră (cel puțin pentru mine) că există un microcontroller reprogramabil acolo.
    O fi USB-ul un căcat dpdv tehnic dar nu e nici o gaură de securitate aici …. pentru că nu ține de standardul USB. Tot ce fac ei e să manipuleze degeaba un stick obscur chinezesc și să se dea mari când ar fi fost mult mai ușor să își facă placa lor cu microcontrollere de pe piață, unde ai exemple de cod deja făcute și unde poți să generezi în voie orice profil de USB vrea mușchiul tău. USB v3, v4 …v10 o să fie la fel de “nesigure” pentru că …. nu are nici o legătură cu standardul.
    La fel cum au reușit geniile astea să rescrie un firmware de stick să fie tastatură, puteau să rescrie o tastatură să fie stick și tot așa.
    Așa în caz că nu m-am făcut înțeles, marea majoritate a perifericelor USB au procesoare programabile în ele (mai mult sau mai puțin).

      (Citează)

  7. Ce treaba are intel ? poti sa le multumesti tutoror producatorilor de device-uri USB care lasa firmwire-ul programabil, astfel ca poate fi scris de oricine .

    Povestea ii mai veche, cam de 2 luni deja ;)

      (Citează)

  8. Totusi, un antivirus nu te poate proteja te asta ?

    Mai toate scaneaza si “removable drives”; nu pot detecta codul asa care hack-uieste sistemul, asa cum detecteaza virusi (pana la urma, virus = bucata de cod) ?

      (Citează)

  9. Pentru extra protectie, poti incerca asta: https://i.imgur.com/4SpbnhM.jpg

      (Citează)

  10. USB 3.1 va rezolva problema doar in cazul dispozitivelor care vor fi dotate doar cu porturi 3.1. Pana atunci e o cale foarte lunga.

      (Citează)

  11. Ce bine! Mi-e îmi e teamă să las pe cineva doar să-mi atingă laptop-ul, dărămite să-i cer un fişier pe usb.

      (Citează)

  12. Tu și cu WIRED ați aflat în octombrie o știre dată de ArsTechnica pe 31 iulie. Căci, nu-i așa, blog de tehnologie. Iar BadUSB nu e „probabil” în firmware, ci EXACT în firmware, asta e singura particularitate care îl face nedetectabil.

      (Citează)

  13. Daniel Mitran

    06/10/2014 la 3:35 PM

    @Béranger In vara a fost demonstrat tehnic Bad USB, putini bagand de seama.
    Zilele trecute o echipa independenta a reusit, independent de cercetatorul care a demonstrat BadUSB sa replice functionalitatea si sa mai si publice niste cod.
    Agitatia curenta se refera la noul eveniment.

    @Aniela BadUSB-ul asta nu e un simplu virus, necesita niste cunostinte destul de speciale. Ai suparat rau un astfel de baiat (fata)? Sau arati super extraodinar si e public cunoscut ca tii poze intime pe laptop? Daca nu poti sa stai linistita si sa introduci USB-uri pe unde vrei probabilitatea sa fi afectata este infima.

      (Citează)

    Alătură-te discuției, lasă un mesaj

    E-mail-ul nu va fi publicat. Fără înjurături și cuvinte grele, că vorbim prietenește aici. Gândiți-vă de două ori înainte de a publica. Nu o luați pe arătură doar pentru că aveți un monitor în față și nu o persoană reală.

    Apăsați pe Citează pentru a cita întreg comentariul cuiva sau selectați întâi anumite cuvinte și apăsați apoi pe Citează pentru a le prelua doar pe acelea. Link-urile către alte site-uri, dar care au legătură cu subiectul discuției, sunt ok.


    Prin trimiterea comentariului acceptați politica de confidențialitate a site-ului.



    Vreți un avatar în comentarii? Mergeți pe gravatar.com (un serviciu Wordpress) și asociați o imagine cu adresa de email cu care comentați.

    Dacă ați bifat să fiți anunțați prin email de noi comentarii sau posturi, veți primi inițial un email de confirmare. Dacă nu validați acolo alegerea, nu se va activa sistemul și după un timp nu veți mai primi nici alte emailuri

    Comentariile nu se pot edita ulterior, așa că verificați ce ați scris. Dacă vreți să mai adăugați ceva, lăsați un nou comentariu.

sus