Juice jacking

Juice jacking — теоретический тип атаки на устройства, такие как смартфоны и планшетные компьютеры, которые используют один и тот же кабель для зарядки и передачи данных, обычно через USB-кабель. Целью такой атаки является установка вредоносного ПО на устройство либо тайное копирование потенциально конфиденциальных данных[1].

Хотя исследователи демонстрировали атаки через зарядные порты в контролируемых условиях, по состоянию на май 2023 года в ряде обзоров не было зафиксировано достоверных случаев juice jacking на мобильных операционных системах вне рамок научных исследований; эксперты в целом оценивают риски для обычных пользователей как низкие по сравнению с другими угрозами[2].

Опубликованные исследования

На мероприятии Wall of Sheep, проходящем на конференции DEF CON в Лас-Вегасе, начиная с 2011 года ежегодно устанавливалась и была доступна для всех информационная стойка juice jacking. Организаторы преследовали целью информирование широкой публики о данном векторе атаки. В каждую из таких информационных стоек внедрялся скрытый процессор, который использовался для выдачи уведомления пользователю о необходимости не подключать свои устройства к общественным зарядным киоскам. Первый такой киоск выводил на экране сообщение «Free charging station», которое затем сменялось предупреждением о недопустимости доверия общественным зарядным станциям[3]. Один из исследователей, участвовавших в создании демонстрационного киоска, публично демонстрировал возможные вредоносные действия через такие устройства, включая кражу данных, отслеживание устройства и компрометацию существующих киосков[4].

Исследователь безопасности Кайл Осборн в 2012 году выпустил фреймворк атаки P2P-ADB, который использовал технологию USB On-The-Go для подключения атакующего телефона к целевому устройству жертвы. В фреймворке были реализованы примеры и прототипы атак, позволявшие разблокировать заблокированные устройства, похищать данные, включая аутентификационные ключи, дающие доступ к учётной записи Google владельца[5].

Выпускники и студенты Технологического института Джорджии на конференции Black Hat USA в 2013 году представили экспериментальный зловредный инструмент Mactans, использовавший порт зарядки USB на устройствах Apple. С применением недорогих аппаратных компонентов был собран небольшой вредоносный сетевой зарядник, способный заражать iPhone с актуальной тогда версией iOS, обходя штатные средства защиты и скрывая выполнение вредоносного ПО под системные службы iOS[6].

Исследователи по безопасности Карстен Ноль и Якоб Лелл из SRLabs на Black Hat USA 2014 представили доклад о BadUSB, в котором отмечалось, что одной из простейших реализаций распространения данной уязвимости может быть заражение мобильных устройств через заражённый компьютер при зарядке. Также были приведены примеры вредоносных прошивок для заражения устройств на Android[7][8].

В 2016 году специалисты из Aries Security и Wall of Sheep вновь анализировали концепцию juice jacking, организовав зарядную станцию «Video Jacking», способную записывать видеопоток, воспроизводимый на экране устройств, подключённых к станции. Уязвимыми к данной атаке были Android-устройства с поддержкой SlimPort либо MHL-протоколов по USB, а также последние модели iPhone с кабелем Lightning[9].

В компании Symantec изучили атаку, которую назвали «Trustjacking», и представили её на конференции RSA в 2018 году[10]. Исследователи отметили, что при одобрении доступа компьютера к устройству iOS по USB аналогичный уровень доверия предоставляется API iTunes, доступному по Wi-Fi, что позволяет сохранять доступ и после отключения устройства от заражённого источника питания.

Исследователь под псевдонимом _MG_ выпустил имплантированный USB-кабель O.MG Cable, содержащий встроенный микроконтроллер и внешне не отличимый от обычного зарядного кабеля. O.MG Cable позволяет удалённо отправлять команды через Wi-Fi и выполнять их на компьютере, в который вставлен данный кабель[11].

Публичные предупреждения и популярная культура

Брайан Кребс первым сообщил об этом виде атаки и ввёл термин juice jacking. После посещения информационного зарядного киоска Wall of Sheep на DefCon 19 в августе 2011 года он опубликовал статью на своём сайте «Krebs on Security»[12]. Исследователи Wall of Sheep, в частности Брайан Маркус, Джозеф Млодзяновски и Роберт Роули, проектировали киоск с просветительскими целями и обсуждали возможность создания инструментов для вредоносных действий на устройствах, но публично их не выкладывали[4].

В одном из выпусков хакерского шоу Hak5, вышедшем в сентябре 2012 года, были продемонстрированы различные атаки с использованием фреймворка P2P-ADB Кайла Осборна, реализующих атаки одного смартфона на другой по USB On-The-Go[13].

В конце 2012 года АНБ США опубликовало документ с рекомендациями для сотрудников, осуществляющих зарубежные поездки, в котором предупреждалось о риске juice jacking и рекомендовалось использовать только личные кабели, не подключаться к чужим компьютерам для зарядки и избегать публичных киосков[14][15].

В книге «Android Hacker’s Handbook», вышедшей в марте 2014 года, отдельные разделы посвящены как juice jacking, так и фреймворку ADB-P2P[16].

Juice jacking был центральной темой одного из эпизодов сериала «CSI: Cyber» (сезон 1, выпуск 9 «L0M1S», апрель 2015 года)[17].

В ноябре 2019 года заместитель окружного прокурора Лос-Анджелеса опубликовал публичное предупреждение об опасности juice jacking, ориентированное на туристов в период праздников[18]. Однако никаких реальных случаев использования данного эксплойта или судебных дел с применением данной квалификации выявлено не было, о чём сообщали СМИ[19].

6 апреля 2023 года отделение ФБР в Денвере опубликовало в соцсетях предупреждение о новых возможностях злоумышленников использовать публичные USB-порты[20]. Почти одновременно Федеральная комиссия по связи США обновила своё предупреждение 2019 года, сообщив, что злоумышленники могут намеренно оставлять кабели в зарядных станциях[21]. Эти заявления получили широкое медийное распространение; однако, никаких подтверждённых реальных случаев juice jacking в природе выявлено не было, а исходный пост ФБР не базировался на конкретной оперативной информации[22].

Журналисты Ars Technica в 2023 году пришли к выводу, что нет задокументированных случаев атак juice jacking на современных устройствах iOS или Android, а многие государственные предупреждения тиражировали друг друга без новых данных. В Apple подтвердили, что им не известны подобные инциденты. Причины устойчивости мифа исследователи связывают с эффектом «информационного эха» в медиа, а современные системы разрешений iOS и Android делают массовые атаки затруднёнными. Исследователи при этом считают juice jacking потенциально реальным только для специально нацеленных атак[2].

Методы защиты

undefined

С 2013 года в iOS и Android реализованы программные меры по снижению риска атак juice jacking.

В iOS Apple реализован ряд мер, ограничивающих взаимодействие по USB, включая запрет автоматического монтирования устройства как съёмного диска, а также своевременное закрытие уязвимостей, подобных эксплуатируемым в исследовании Mactans[6].

Android при подключении через USB требует у пользователя разрешения на передачу данных и предлагал авторизацию даже в версиях Android Jelly Bean (2012), где появился дополнительный белый список разрешённых подключений для блокировки несанкционированного доступа через Android Debug Bridge[23]. В Android 16 появился режим Advanced Protection, не допускающий передачи данных через USB-порт, если устройство заблокировано[24][25].

Аппаратные методы защиты

Juice jacking невозможен при зарядке устройства от доверенного сетевого адаптера либо внешнего аккумулятора, а также при использовании кабеля только с силовыми жилами (без передачи данных). Для обычных USB-кабелей с передающими жилами можно использовать USB data blocker (также называемый USB condom)[26], который вставляется между устройством и зарядным портом и не допускает передачи данных[27].

Примечания

  1. Бернард, Франсиско. How this tiny gadget can protect your data from getting stolen (англ.), KCCI, Де-Мойн: KCCI (22 апреля 2024). Архивировано 22 апреля 2024 года. Дата обращения: 22 апреля 2024.
  2. 1 2 Goodin, Dan Those scary warnings of juice jacking in airports and hotels? They’re mostly nonsense (англ.). Ars Technica (1 мая 2023). Дата обращения: 17 сентября 2025.
  3. Juice jacking. Wall of Sheep. Дата обращения: 17 сентября 2025.
  4. 1 2 Rowley, Robert Juice jacking 101 (англ.). SlideShare (29 июня 2013). Дата обращения: 17 сентября 2025.
  5. Osborn, Kyle P2P-ADB. Github. Дата обращения: 17 сентября 2025.
  6. 1 2 Billy Lau. Mactans: Injecting malware into iOS devices via malicious chargers (англ.). Black Hat Briefings (2013). Дата обращения: 17 сентября 2025.
  7. BadUSB - On Accessories that Turn Evil. Black Hat Briefings USA 2014. Дата обращения: 17 сентября 2025.
  8. Turning USB peripherals into BadUSB. SRLabs.de. Дата обращения: 28 сентября 2015. Архивировано 18 апреля 2016 года.
  9. Brian Krebs. Road Warriors: Beware of 'Video Jacking'. Krebs on Security (11 августа 2016). Дата обращения: 17 сентября 2025.
  10. Iarchy, Roy iOS Trustjacking – A Dangerous New iOS Vulnerability (18 апреля 2018). Дата обращения: 17 сентября 2025.
  11. O.MG Cable. MG (31 декабря 2019). Дата обращения: 17 сентября 2025.
  12. Beware of Juice-Jacking. Krebs on Security (17 августа 2011). Дата обращения: 17 сентября 2025.
  13. Hak5 1205 – Extreme Android and Google Auth Hacking with Kos. hak5.org (2012). Дата обращения: 27 сентября 2015. Архивировано 6 мая 2021 года.
  14. How American Spies Use iPhones and iPads. Fast Company (20 декабря 2012). Дата обращения: 17 сентября 2025.
  15. Security Configuration Recommendations for Apple iOS 5 Devices. Mitigations Group of IAD, NSA (28 марта 2012). Дата обращения: 17 сентября 2025. Архивировано 5 марта 2016 года.
  16. Drake, Joshua. Android Hacker's Handbook / Joshua Drake, Zach Lanier, Collin Mulliner … [и др.]. — Wiley, март 2014. — P. 576. — ISBN 978-1-118-60864-7.
  17. CSI: Cyber Screencap Recap: Airplane Edition. Vulture Screencap Recap (30 апреля 2015). Дата обращения: 17 сентября 2025.
  18. 'Juice Jacking' Criminals Use Public USB Chargers to Steal Data. Офис окружного прокурора округа Лос-Анджелес (8 ноября 2019). Дата обращения: 17 сентября 2025. Архивировано 9 ноября 2019 года.
  19. Is Juice-Jacking via Public USB Ports a Real Security Threat? Snopes (18 ноября 2019). Дата обращения: 17 сентября 2025.
  20. FBI office warns against using public phone charging stations at airports or malls, citing malware risk. CBS News (12 апреля 2023). Дата обращения: 17 сентября 2025.
  21. 'Juice Jacking': The Dangers of Public USB Charging Stations. FCC.gov (27 апреля 2023). Дата обращения: 17 сентября 2025.
  22. Actually, Charging Your Phone in a Public USB Port Is Fine – Here's how the FBI, the FCC, and hundreds of news organizations got this one wrong. Slate.com (13 апреля 2023). Дата обращения: 17 сентября 2025.
  23. New Android 4.2.2 Feature: USB Debug Whitelist Prevents ADB-Savvy Thieves From Stealing Your Data (In Some Situations). Android Police (12 февраля 2013). Дата обращения: 17 сентября 2025.
  24. Google Advanced Protection: Google’s Strongest Security for Mobile Devices (англ.). Google Online Security Blog. Дата обращения: 9 сентября 2025.
  25. How Android 16's new security mode will stop USB-based attacks (англ.). Android Authority (25 апреля 2025). Дата обращения: 9 сентября 2025.
  26. 'USB condom' to keep you safe while travelling (англ.). The Times of India (2 декабря 2019). Дата обращения: 3 ноября 2021.
  27. How A Data Blocker Can Protect Your Smartphone (англ.). Gizmodo Australia (11 января 2021). Дата обращения: 3 ноября 2021. Архивировано 3 ноября 2021 года.