sikkerhet

FBI advarer mot å bruke slike offentlige USB-ladere

FBI advarer mot å bruke offentlige USB-ladestasjoner på busser, flyplasser, hoteller og kjøpesentre.

USB-ladepunktene til kollektivselskapet Ruter er merket med et rundt klistremerke. FBI advarer nå mot å ta slike ladestasjoner i bruk.
USB-ladepunktene til kollektivselskapet Ruter er merket med et rundt klistremerke. FBI advarer nå mot å ta slike ladestasjoner i bruk.

USAs føderale politi- og sikkerhetsetat skriver at kriminelle har utviklet nye metoder for å installere skade- og spionvare på folks enheter.

Det er byråets kontor i Denver i Colorado som advarer mot de offentlige ladestasjonene.

– Bruk stikkontakten

CNBC har vært i kontakt med kontoret. De opplyser at det ikke er noen spesiell hendelse som har gjort at de har gått ut offentlig med rådet.

– Ta heller med din egen ladestasjon, eller benytt stikkontakten i stedet, advarer FBI.

Ruter er blant de norske aktørene som tilbyr slike offentlige ladeporter til reisende i hovedstaden. Portene befinner seg på busser og trikker som går i Oslo og Akershus, og ble installert i 2017.

– Dette er noe kundene våre har ønsket seg. Vi ser at det er en fin hjelp i hverdagen, sa Ruters kommunikasjonsrådgiver Øystein Dahl Johansen til Digi den gang.

«Juice jacking»

Kommunikasjonsrådgiveren opplyser da at selskapet syntes det var fint å kunne tilby de reisende tilgang til strøm. Ruter mente kostnadene for ladepunktene var svært lave.

«Juice jacking» er det offisielle navnet på metoden som benyttes av hackerne. Målet er å installere skadelig programvare eller hente ut informasjon fra enhetene som kobles til.

Metoden ble viden kjent i 2011 da sikkerhetsfestivalen Defcon koblet opp offentlige ladestasjoner som hadde som til hensikt å advare brukeren mot å bruke denne type offentlige ladere.

O.MG Cable

Siden den gang har sikkerhetsforskere verden over utviklet nye angrepsvektorer for å utnytte sårbare USB-porter og kabler. Det var sikkerhetsskribent Brian Krebs som først tok i bruk uttrykket juice jacking etter at han var på sikkerhetsfestivalen i 2011.

I dag selger flere aktører produkter som kan utnytte metoden. Den mest kjente er The O.MG Cable som selskapet Hak5 står bak.

Kabelen kan overføre små kodesnutter til enhetene som kobles til, og på den måten hente ut informasjon eller installere ondsinnet kode hos intetanende ofre.

USB-pinner har i lengre tid blitt benyttet i dataangrep. Digi hadde en sak om metoden allerede i 2006.

Hackere sender USB-pinner

I februar meldte vi at sikkerhetsselskapet Recorded Future advarte mot at hackere sender ut USB-pinner til bedrifter for å forsøke å infisere dem med løsepengevirus.

Pinnene ble lagt ved som vedlegg i tilsynelatende offisielle brev fra amerikanske myndigheter.

Brevene skal ha blitt sendt til en rekke bedrifter innen transport-, forsikrings- og forsvarsindustrien i USA. Når de kobles til utfører de et såkalt BadUSB-angrep.

Angrepene utføres ved at USB-pinnen registrerer seg selv som et tastatur idet den plugges inn, noe som brukes til å gjennomføre et tastetrykkinjeksjons-angrep (keystroke injection).

Dette er et automatisert angrep som innebærer å etterligne kommandoer som skrives på tastaturet og som utnytter tilliten Windows har til USB-tastaturer.

Recorded Future peker på at det er noen klare fordeler med å bruke USB-baserte-angrep fremfor de tradisjonelle metodene, sett fra hackernes perspektiv.

– Taktikkene og teknikkene involvert i USB-angrepene gjør hackerne i stand til å unngå beskyttelse på nettverks- og endpunktnivå ved å gå bort fra dataoverføring over nettverket, og dermed minimere bruken av filer på disk og flere lag med kjørbar kode, skrev sikkerhetsforskerne i rapporten.

Powered by Labrador CMS