USB-enheter innehåller orättbart säkerhetshål – exempelkod ute i det vilda

USB-enheter innehåller orättbart säkerhetshål – exempelkod ute i det vilda

Hotet från det "orättbara" säkerhetshålet Bad USB ser ut att växa. Nu släpps exempelkod som vem som helst kan använda för att skapa elaka och extremt svårupptäckta USB-stickor.

SuperSpeed_USB_stda.jpg

På hackerkonferensen Black Hat 2014 i augusti presenterade säkerhetsforskaren Karsten Nohl en upptäckt som äventyrar hela USB-standarden. Eftersom det inte finns någon mekanism för att verifiera integriteten i exempelvis ett USB-minnes firmware är det möjligt att programmera om mjukvaran och skapa svårupptäckta "elaka" enheter.

Angripare kan exempelvis låta ett USB-minne injicera skadlig kod on the fly, avlyssna trafik genom att imitera ett nätverkskort eller skicka kommandon från ett falskt tangentbord. Inte nog med det är säkerhetshålet, som kallas för Bad USB, en sårbarhet direkt relaterad till USB-standarden och därmed omöjligt att rätta till utan att ta fram nya protokoll och enheter.

Till följd av de potentiella skadeverkningarna valde säkerhetsforskaren Karsten Nohl att inte offentliggöra någon exempelkod, vilket fick många att spekulera om att ett angrepp skulle kräva stora resurser att genomföra och i praktiken vara reserverat för organisationer likt säkerhetstjänsterna GCHQ och NSA.

If the only people who can do this are those with significant budgets, the manufacturers will never do anything about it, You have to prove to the world that it’s practical, that anyone can do it…That puts pressure on the manufactures to fix the real issue.

Säkerhetsforskarna Adam Caudill och Brandon Wilson menar dock att det krävs mer än så för att få branschen att agera och släpper nu färdig kod på Github, som vem som helst kan använda för att programmera om ett USB-minne med kontrollerkrets från taiwanesiska Phison – en av de största tillverkarna av USB-kretsar.

People look at these things and see them as nothing more than storage devices. They don’t realize there’s a reprogrammable computer in their hands.

Koden kan användas för att skapa elaka USB-minnen och genomföra fullfjädrade attacker, exempelvis genom att imitera inmatningar och att i tysthet ta bort lösenordsskydd från delar av minnet. Eftersom den skadliga koden lagras i firmware är en preparerad sticka svår att upptäcka och kan inte heller återställas genom att nollställa minnet.

Källa: Wired.

Kommentarer till artikeln

76 debattinlägg

Skicka en rättelse
22

Microsofts Game Mode dyker upp i senaste testversionen av Windows 10

Enligt uppgifter kring Game Mode för Windows 10 är detta kopplat till inspelningsfunktionen Game DVR, där läget ska minimera prestandaförlusten när det körs i bakgrunden. Läs mer

20

Sapphire lanserar Radeon RX 460 Nitro OC med fullfjädrade Polaris 11

I tysthet sjösätter Sapphire en version av Radeon RX 460 med 1 024 streamprocessorer, vilket på pappret innebär en påtaglig prestandaskillnad mot ursprungsvarianten. Läs mer

107

Microsoft: "Windows 7 är inte längre säkert"

Windows 7 är enligt Microsoft inte längre ett säkert operativsystem, vilket är varför de nu uppmanar företagskunder att så snart som möjligt uppgradera till det modernare Windows 10. Läs mer

47

Western Digital gör heliumfyllda hårddiskar på 12 och 14 terabyte

HGST, dotterbolag till Western Digital, avtäcker två nya hårddiskar på hela 12 och 14 TB, något som möjliggörs av gasen helium och tekniken Shingled Magnetic Recording. Läs mer

10

AMD släpper drivrutin för Resident Evil 7: Biohazard

Senare under månaden lanseras nästa del av den populära spelserien Resident Evil. I vanlig ordning innebär detta en ny drivrutin från AMD med optimeringar för speltiteln. Läs mer

30

Test: Bitfenix Whisper M 750 W

Bitfenix vill slåss mot de stora spelarna på nätaggregatsmarknaden med sin nya serie Whisper M, där gedigen elektrisk prestanda och pressad prissättning ska ge företaget en sportslig chans. Läs mer

20

Be Quiet lanserar Pure Base 600 – plånboksvänligt chassi med ljuddämpning

Tyska Be Quiet kör vidare på sin chassisatsning med introduktionen av prispressade Pure Base 600, där fokus i vanlig ordning ligger på låg ljudnivå och god modularitet. Läs mer

20

Gigabyte tillkännager Geforce GTX 1080 Aorus Xtreme Edition

Gigabyte följer nu upp sina Aorus-märkta bärbara speldatorer med ett nytt grafikkort under samma varumärke, nämligen ett Geforce GTX 1080 med uppskruvade klockfrekvenser. Läs mer

28

Microsofts nästa telefon kan bli hopvikbar 2-i-1-enhet

Ett nytt patent från Microsoft skvallrar om planerna för deras nästa telefonlansering, där dokumenten visar en hybridenhet som kan fungera som både telefon och surfplatta. Läs mer

149

Nintendo Switch får svenskt pris

Med endast några veckor kvar till lansering får Nintendo Switch ett svenskt pris, som ligger en bit över mångas förväntningar. Det här kan dock komma att ändras framöver. Läs mer

36

Microsoft bekräftar spelläge i Windows 10 Creators Update

Uppgifterna om ett spelläge i Windows 10 bekräftas nu av Microsoft i ett nytt blogginlägg. Funktionen lanseras i och med Creators Update och ska fungera med samtliga speltitlar. Läs mer

77

Windows 10-uppdatering introducerar problem för användare med flera skärmar

Under förra veckan släppte Microsoft en mindre uppdatering för Windows 10, vilken skapat problem för användare som spelar med flera skärmar via Nvidia Surround eller AMD Eyefinity. Läs mer