Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
СоветыУстройства
14 октября 2014

Как обезопасить себя от неуловимой уязвимости BadUSB

BadUSB — свежая техно-страшилка, согласно которой любое USB-устройство может стать неуловимой угрозой вашей информационной безопасности. Так ли страшен чёрт, как его малюют? Лайфхакер и «Лаборатория Касперского» знают ответ.
Фото автора Пётр Глухов
Пётр Глухов

Как обезопасить себя от неуловимой уязвимости BadUSB

У каждого из нас есть свои страшилки. Кто-то всё ещё боится бабайку, кто-то столбенеет при виде тёщи, а кому-то не спится из-за падения курса местной валюты. Все эти неприятные нервные ощущения носят либо индивидуальный, либо умеренно распространённый характер. Но существуют и массовые истерии, затрагивающие всех ныне сущих. В одну из таких истерий превращается нововыявленная цифровая угроза под именем BadUSB. И касается она всех, кто имеет в своём распоряжении любое периферийное устройство с до боли привычным USB-коннектором, например флешку.

Суть дела

Как и водится из года в год, одна из самых авторитетных хакерских тусовок Derbycon-2014 ознаменовалась ярким разоблачением информационной безопасности, причём сразу для всего мира. На суд общественности был вынесен инструмент под названием BadUSB, позволяющий получить несанкционированный доступ к любой компьютерной системе при помощи подключения флешки. Казалось бы, каждый из нас уже много раз удалял вирус со своего съёмного накопителя при помощи антивирусного ПО, чего шуметь-то? Дело в том, что продемонстрированная методика работает на низком аппаратном уровне, то есть абсолютно по другому принципу. И уловить такую угрозу — дело отнюдь не банальное даже для специализированного софта.

Adam Caudill - DerbyCon
Выступление Адама Каудилла (Adam Caudill) на DerbyCon

Хакеры показали, как можно перепрошить микроконтроллер стандартного USB-носителя, добавив в него зловредный исполняемый микрокод. В результате манипуляций подключаемая к любой операционной системе флешка может прикинуться абсолютно другим устройством, например клавиатурой. А заражённая «клавиатура», в свою очередь, может скрытно выполнять деструктивные функции: сливать информацию в Интернет, загружать другое атакующее ПО, управлять движением сетевого трафика и всё в том же духе. Вдобавок к этому заражаются и другие USB-устройства компьютера/ноутбука, к примеру встроенная web-камера. В общем, на горизонте виднеется зарево цифрового Апокалипсиса.

Справедливости ради стоит отметить, что сделать из USB-устройства универсального троянского коня не так уж и просто — слишком много нюансов необходимо учесть. Но лиха беда начало!

Как быть

Коль речь идёт о совершенно новом, изощрённом и малоизученном способе взлома, то и действенных способов защиты попросту нет.

Наши зарубежные коллеги из Mashable полюбопытствовали у компании Symantec — известного производителя комплексного защитного ПО Norton — о видении сложившейся ситуации. И её представители поведали, что «традиционные антивирусные технологии не могут проверить драйверы, работающие внутри устройства USB». Поэтому пользователям рекомендуется:

  • вставлять в компьютер исключительно проверенные USB-устройства;
  • не приобретать и не использовать бывшие в употреблении устройства;
  • никогда не оставлять компьютер или мобильное устройство в разблокированном состоянии или без присмотра.

Вторит приведённым советам и Гари Дэвис (Gary J. Davis), ответственное лицо компании Symantec (семейство лечащих утилит McAfee): «Лучший практический совет — избегайте флеш-накопителей, полученных из ненадёжного источника. Например, рекламных накопителей, вручённых вам на каком-либо мероприятии или презентации».

Лайфхакер принял эстафету и задал сложный вопрос о способах защиты от BadUSB родной для Рунета и не менее известной по всему миру компании «Лаборатория Касперского». Контактные лица компании отреагировали крайне быстро. Чувствуется, что работа со СМИ и их читателями — не пустая формальность.

И вот что нам ответил Вячеслав Закоржевский, руководитель группы исследования уязвимостей «Лаборатории Касперского»:

Так ли страшен BadUSB, каким его преподносят СМИ?

На наш взгляд, BadUSB менее опасен, чем о нём принято думать. Во-первых, следует помнить, что не все USB-устройства могут быть перепрограммированы. Некоторые из них не обладают возможностью перезаписи прошивки в принципе, другие требуют прямого доступа к микропроцессору устройства. Таким образом, заражённый компьютер, который перепрошивает любые подключенные устройства, — это, скорее, далёкая от реальности теория.

Если злоумышленникам всё же удалось найти устройство, которое может быть перепрошито, то они потратят немало времени и усилий для создания собственного варианта прошивки. Как правило, производители USB-устройств редко раскрывают детальную информацию о программной начинке своих продуктов, поэтому киберпреступники должны будут знать технику реверс-инжиниринга для получения собственной версии прошивки. Даже если в итоге удастся создать вредоносное USB-устройство, хакерам всё равно будет необходим физический доступ к компьютеру жертв или иной способ убедиться, что пользователь подключит неизвестное устройство к своему ПК. Я не говорю, что подобные сценарии невозможны, но они требуют очень хорошей подготовки злоумышленников, тщательно продуманного плана действий и, главное, удачного стечения обстоятельств.

Какие спецификации протокола подвержены риску?

Оба представленных прототипа — недавний и тот, что видели на конференции BlackHat, — для иллюстрации механизма атаки используют контроллер USB 3.0 производства компании Phision. Выбор совсем не случаен: для этого контроллера в широком доступе находились утилиты перепрошивки, поэтому протокол его работы было легко разобрать.

Существуют ли действенные методы защиты от угрозы?

Действенных методов защиты от данной угрозы не существует. Однако вероятность заражения минимальна, так как необходимо подключить перепрошитое устройство к компьютеру жертвы. Кроме того, системный администратор может ограничить появление неизвестных устройств на компьютере, что позволит заблокировать, например, вторую клавиатуру.

Исчерпывающе.

Итог

Но всё же суммируем. Нас давно и без BadUSB предостерегали от подключения к компьютеру левых флешек. Пока обычным смертным бояться нечего. Выявленная угроза может быть реализована с точечным прицелом под конкретную персону. Посему можно расслабиться и не беспокоиться за свои интимные селфи.

Выражаем благодарность «Лаборатории Касперского» за оперативность и глубину ответов на заданные вопросы.

Технари-спецы, что вы думаете по поводу BadUSB?

Обложка: Edwin Verin/Shutterstock.com
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

15 товаров с AliExpress для тех, кому надоел интерьер дома

15 товаров с AliExpress для тех, кому надоел интерьер дома

Надо брать: демисезонные кроссовки от Baasploa со скидкой 69%

Надо брать: демисезонные кроссовки от Baasploa со скидкой 69%

Вещи для радости

10 вещей с маркетплейсов, которые порадовали нас на этой неделе

Робот-пылесос Roborock Qrevo C Pro

Флагманский робот-пылесос от Roborock отдают со скидкой 56% на AliExpress

10 популярных товаров с приличными скидками на AliExpress

10 популярных товаров с приличными скидками на AliExpress

Оформляем дебетовку с кешбэком до 15% за пополнение PS Store, Steam и Xbox

Оформляем дебетовку с кешбэком до 15% за пополнение PS Store, Steam и Xbox

Робот — мойщик окон от Divedeer

Дешевле 3 000 рублей стоит хороший мойщик окон прямо сейчас на AliExpress

Надо брать: пылесос с функцией влажной уборки Dreame G12 со скидкой 30%

Надо брать: пылесос с функцией влажной уборки Dreame G12 со скидкой 30%

Это интересно
Культурный челлендж: 6 способов получить новые впечатления в этом году

Культурный челлендж: 6 способов получить новые впечатления в этом году

Три необычных продукта, которые точно стоит попробовать во «ВкусВилле»

Три необычных продукта, которые точно стоит попробовать во «ВкусВилле»

3 настолки, которые можно подарить на любой праздник

3 настолки, которые можно подарить на любой праздник

Где взять деньги на бизнес в 2026 году: памятка для предпринимателей

Где взять деньги на бизнес в 2026 году: памятка для предпринимателей

Комментарии

Станьте первым, кто оставит комментарий

Что вы могли пропустить
Как ухаживать за стиральной машиной: 7 важных правил
Как ухаживать за стиральной машиной: 7 важных правил
2 марта
«Горящая изба»
Советы
Как ухаживать за цветами в губке
Как ухаживать за цветами в губке
0
16 февраля
Ликбез
Советы
Как почистить термос внутри и снаружи
Как почистить термос внутри и снаружи
0
15 февраля
Советы
Советы
Как и чем мыть кисти для макияжа
Как и чем мыть кисти для макияжа
0
8 февраля
Ликбез
Советы
Как часто надо стирать одежду
Как часто надо стирать одежду
0
31 января
Советы
Советы
Как организовать пространство, если ты неряха: личный опыт
Как организовать пространство, если ты неряха: личный опыт
0
30 января
Советы
Советы
Как хранить дома книги, если их очень много
Как хранить дома книги, если их очень много
0
24 января
Советы
Советы
Как отстирать гуашь с одежды
Как отстирать гуашь с одежды
0
19 января
Ликбез
Советы
Почему запотевают очки и как это исправить
Почему запотевают очки и как это исправить
0
18 января
Советы
Советы
Как убрать клей и суперклей с одежды, рук и других поверхностей
Как убрать клей и суперклей с одежды, рук и других поверхностей
0
13 января
Ликбез
Советы
Как склеить пазлы, чтобы повесить их на стену
Как склеить пазлы, чтобы повесить их на стену
0
8 января
Ликбез
Советы
Как открыть шампанское голыми руками и не только
Как открыть шампанское голыми руками и не только
0
28 декабря 2025
Ликбез
Советы
Сеть центров «Небо» запустила первую в России фиджитал-платформу для детей и подростков
Сеть центров «Небо» запустила первую в России фиджитал-платформу для детей и подростков
0
25 декабря 2025
Пресс-релизы
Советы
8 правил уборки, которые можно нарушать
8 правил уборки, которые можно нарушать
0
20 декабря 2025
Советы
Советы
Как подобрать шапку по форме лица
Как подобрать шапку по форме лица
0
11 декабря 2025
Как выбрать
Покупки
Что вы могли пропустить
Есть тревожные звоночки: в масштабном исследовании оценили влияние ИИ на рынок труда
Есть тревожные звоночки: в масштабном исследовании оценили влияние ИИ на рынок труда
0
15:40
Новости
Технологии
AnTuTu обновил рейтинг Android-смартфонов с лучшим соотношением цены и производительности
AnTuTu обновил рейтинг Android-смартфонов с лучшим соотношением цены и производительности
0
15:10
Новости
Устройства
Появились первые результаты тестов производительности MacBook Neo
Появились первые результаты тестов производительности MacBook Neo
0
13:14
Новости
Устройства
Как пользоваться нейросетью Nano Banana в 2026 году
Как пользоваться нейросетью Nano Banana в 2026 году
0
13:00
Ликбез
Технологии
Deveillance представила Spectre I — гаджет, который не даёт другим устройствам вас прослушивать
Deveillance представила Spectre I — гаджет, который не даёт другим устройствам вас прослушивать
0
12:40
Новости
Устройства
Google начала наказывать Android‑приложения за быстрый расход батареи
Google начала наказывать Android‑приложения за быстрый расход батареи
0
11:47
Android
Новости
OpenAI представила GPT-5.4 — ИИ-модель, которая умеет управлять компьютером пользователя
OpenAI представила GPT-5.4 — ИИ-модель, которая умеет управлять компьютером пользователя
0
10:19
Новости
Технологии
Почему новый MacBook Neo — именно то, чего так не хватало Apple и всем нам
Почему новый MacBook Neo — именно то, чего так не хватало Apple и всем нам
0
Вчера
Технологии
Технологии
Nothing представила два бюджетных смартфона в духе киберпанка — Phone 4(a) и 4(a) Pro
Nothing представила два бюджетных смартфона в духе киберпанка — Phone 4(a) и 4(a) Pro
0
Вчера
Новости
Устройства
11 приложений, которые помогут экономить на покупках в 2026 году
11 приложений, которые помогут экономить на покупках в 2026 году
0
Вчера
Стать богатым
Технологии
Apple выпустила бюджетный ноутбук MacBook Neo — он во многом не хуже Air-модели
Apple выпустила бюджетный ноутбук MacBook Neo — он во многом не хуже Air-модели
0
4 марта
Новости
Устройства
Программирование без рук: в ИИ-инструменте для написания кода Claude Code появился голосовой режим
Программирование без рук: в ИИ-инструменте для написания кода Claude Code появился голосовой режим
0
4 марта
Веб-сервисы
Новости
Unihertz показала Titan 2 Elite — кнопочный мини-смартфон в стиле BlackBerry
Unihertz показала Titan 2 Elite — кнопочный мини-смартфон в стиле BlackBerry
0
4 марта
Новости
Устройства
Лучшие бесплатные веб-сервисы февраля
Лучшие бесплатные веб-сервисы февраля
0
4 марта
Технологии
Технологии
Сразу к сути: OpenAI выпустила модель GPT-5.3 Instant, которая лучше понимает запросы пользователя
Сразу к сути: OpenAI выпустила модель GPT-5.3 Instant, которая лучше понимает запросы пользователя
0
4 марта
Веб-сервисы
Новости

Новые комментарии

Аватар автора комментария
Владимир1 час назад

0 / 0

Я уже перечитал кучу обещаний от этих Черни, Альтмана, Карпатова и прочих продавцов ИИ. И знаю о чём они говорят.
«Все будут писать код»: создатель Claude Code заявил, что 2026 год может стать последним для профессии разработчика
Аватар автора комментария
Alexandr Al1 час назад

0 / 0

речь в тексте изначально шла о кодинге - "Сам Черни подчёркивает, что с ноября не отредактировал ни одной строки кода вручную. " «Все будут писать код» В том смысле, что писать код будет ИИ.
«Все будут писать код»: создатель Claude Code заявил, что 2026 год может стать последним для профессии разработчика
Аватар автора комментария
Владимир1 час назад

0 / 0

Ну для этого ИИ должен понимать смысл написанного. Чего пока на текущей архитектуре не предвидится. Пока он сам косячит будь здоров. Поэтому их комбинируют в несколько слоёв и подбирают магические заклинания, что бы они меньше ошибались.
«Все будут писать код»: создатель Claude Code заявил, что 2026 год может стать последним для профессии разработчика
Аватар автора комментария
Владимир1 час назад

0 / 0

Это неотъемлемая часть программирования (может быть в неявном виде) и составляет львиную долю разработки. Писать по подробному ТЗ это скорее кодинг. Написание ТЗ это формализация требований. Чем, по сути, и является программирование. В названии профессии "Software Engineer" второе слово не просто так. А для проверки нужно ещё знать что и как проверять. Проверить успешные сценарии (то что хочется от программы) не достаточно. Для этого даже отдельная профессия есть.
«Все будут писать код»: создатель Claude Code заявил, что 2026 год может стать последним для профессии разработчика
Где взять деньги на бизнес в 2026 году: памятка для предпринимателей

Где взять деньги на бизнес в 2026 году: памятка для предпринимателей

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииДля начинающих авторовО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях