Juice jacking
Juice jacking — теоретический тип атаки на устройства, такие как смартфоны и планшетные компьютеры, которые используют один и тот же кабель для зарядки и передачи данных, обычно через USB-кабель. Целью такой атаки является установка вредоносного ПО на устройство либо тайное копирование потенциально конфиденциальных данных[1].
Хотя исследователи демонстрировали атаки через зарядные порты в контролируемых условиях, по состоянию на май 2023 года в ряде обзоров не было зафиксировано достоверных случаев juice jacking на мобильных операционных системах вне рамок научных исследований; эксперты в целом оценивают риски для обычных пользователей как низкие по сравнению с другими угрозами[2].
Опубликованные исследования
На мероприятии Wall of Sheep, проходящем на конференции DEF CON в Лас-Вегасе, начиная с 2011 года ежегодно устанавливалась и была доступна для всех информационная стойка juice jacking. Организаторы преследовали целью информирование широкой публики о данном векторе атаки. В каждую из таких информационных стоек внедрялся скрытый процессор, который использовался для выдачи уведомления пользователю о необходимости не подключать свои устройства к общественным зарядным киоскам. Первый такой киоск выводил на экране сообщение «Free charging station», которое затем сменялось предупреждением о недопустимости доверия общественным зарядным станциям[3]. Один из исследователей, участвовавших в создании демонстрационного киоска, публично демонстрировал возможные вредоносные действия через такие устройства, включая кражу данных, отслеживание устройства и компрометацию существующих киосков[4].
Исследователь безопасности Кайл Осборн в 2012 году выпустил фреймворк атаки P2P-ADB, который использовал технологию USB On-The-Go для подключения атакующего телефона к целевому устройству жертвы. В фреймворке были реализованы примеры и прототипы атак, позволявшие разблокировать заблокированные устройства, похищать данные, включая аутентификационные ключи, дающие доступ к учётной записи Google владельца[5].
Выпускники и студенты Технологического института Джорджии на конференции Black Hat USA в 2013 году представили экспериментальный зловредный инструмент Mactans, использовавший порт зарядки USB на устройствах Apple. С применением недорогих аппаратных компонентов был собран небольшой вредоносный сетевой зарядник, способный заражать iPhone с актуальной тогда версией iOS, обходя штатные средства защиты и скрывая выполнение вредоносного ПО под системные службы iOS[6].
Исследователи по безопасности Карстен Ноль и Якоб Лелл из SRLabs на Black Hat USA 2014 представили доклад о BadUSB, в котором отмечалось, что одной из простейших реализаций распространения данной уязвимости может быть заражение мобильных устройств через заражённый компьютер при зарядке. Также были приведены примеры вредоносных прошивок для заражения устройств на Android[7][8].
В 2016 году специалисты из Aries Security и Wall of Sheep вновь анализировали концепцию juice jacking, организовав зарядную станцию «Video Jacking», способную записывать видеопоток, воспроизводимый на экране устройств, подключённых к станции. Уязвимыми к данной атаке были Android-устройства с поддержкой SlimPort либо MHL-протоколов по USB, а также последние модели iPhone с кабелем Lightning[9].
В компании Symantec изучили атаку, которую назвали «Trustjacking», и представили её на конференции RSA в 2018 году[10]. Исследователи отметили, что при одобрении доступа компьютера к устройству iOS по USB аналогичный уровень доверия предоставляется API iTunes, доступному по Wi-Fi, что позволяет сохранять доступ и после отключения устройства от заражённого источника питания.
Исследователь под псевдонимом _MG_ выпустил имплантированный USB-кабель O.MG Cable, содержащий встроенный микроконтроллер и внешне не отличимый от обычного зарядного кабеля. O.MG Cable позволяет удалённо отправлять команды через Wi-Fi и выполнять их на компьютере, в который вставлен данный кабель[11].
Публичные предупреждения и популярная культура
Брайан Кребс первым сообщил об этом виде атаки и ввёл термин juice jacking. После посещения информационного зарядного киоска Wall of Sheep на DefCon 19 в августе 2011 года он опубликовал статью на своём сайте «Krebs on Security»[12]. Исследователи Wall of Sheep, в частности Брайан Маркус, Джозеф Млодзяновски и Роберт Роули, проектировали киоск с просветительскими целями и обсуждали возможность создания инструментов для вредоносных действий на устройствах, но публично их не выкладывали[4].
В одном из выпусков хакерского шоу Hak5, вышедшем в сентябре 2012 года, были продемонстрированы различные атаки с использованием фреймворка P2P-ADB Кайла Осборна, реализующих атаки одного смартфона на другой по USB On-The-Go[13].
В конце 2012 года АНБ США опубликовало документ с рекомендациями для сотрудников, осуществляющих зарубежные поездки, в котором предупреждалось о риске juice jacking и рекомендовалось использовать только личные кабели, не подключаться к чужим компьютерам для зарядки и избегать публичных киосков[14][15].
В книге «Android Hacker’s Handbook», вышедшей в марте 2014 года, отдельные разделы посвящены как juice jacking, так и фреймворку ADB-P2P[16].
Juice jacking был центральной темой одного из эпизодов сериала «CSI: Cyber» (сезон 1, выпуск 9 «L0M1S», апрель 2015 года)[17].
В ноябре 2019 года заместитель окружного прокурора Лос-Анджелеса опубликовал публичное предупреждение об опасности juice jacking, ориентированное на туристов в период праздников[18]. Однако никаких реальных случаев использования данного эксплойта или судебных дел с применением данной квалификации выявлено не было, о чём сообщали СМИ[19].
6 апреля 2023 года отделение ФБР в Денвере опубликовало в соцсетях предупреждение о новых возможностях злоумышленников использовать публичные USB-порты[20]. Почти одновременно Федеральная комиссия по связи США обновила своё предупреждение 2019 года, сообщив, что злоумышленники могут намеренно оставлять кабели в зарядных станциях[21]. Эти заявления получили широкое медийное распространение; однако, никаких подтверждённых реальных случаев juice jacking в природе выявлено не было, а исходный пост ФБР не базировался на конкретной оперативной информации[22].
Журналисты Ars Technica в 2023 году пришли к выводу, что нет задокументированных случаев атак juice jacking на современных устройствах iOS или Android, а многие государственные предупреждения тиражировали друг друга без новых данных. В Apple подтвердили, что им не известны подобные инциденты. Причины устойчивости мифа исследователи связывают с эффектом «информационного эха» в медиа, а современные системы разрешений iOS и Android делают массовые атаки затруднёнными. Исследователи при этом считают juice jacking потенциально реальным только для специально нацеленных атак[2].
Методы защиты
С 2013 года в iOS и Android реализованы программные меры по снижению риска атак juice jacking.
В iOS Apple реализован ряд мер, ограничивающих взаимодействие по USB, включая запрет автоматического монтирования устройства как съёмного диска, а также своевременное закрытие уязвимостей, подобных эксплуатируемым в исследовании Mactans[6].
Android при подключении через USB требует у пользователя разрешения на передачу данных и предлагал авторизацию даже в версиях Android Jelly Bean (2012), где появился дополнительный белый список разрешённых подключений для блокировки несанкционированного доступа через Android Debug Bridge[23]. В Android 16 появился режим Advanced Protection, не допускающий передачи данных через USB-порт, если устройство заблокировано[24][25].
Аппаратные методы защиты
Juice jacking невозможен при зарядке устройства от доверенного сетевого адаптера либо внешнего аккумулятора, а также при использовании кабеля только с силовыми жилами (без передачи данных). Для обычных USB-кабелей с передающими жилами можно использовать USB data blocker (также называемый USB condom)[26], который вставляется между устройством и зарядным портом и не допускает передачи данных[27].