Bil & El-kjøretøy Data Sport & Trening Gaming Mobil Smart Home Teknologi

USB har innebygd sikkerhetskatastrofe

Pass på hva du putter i porten! USB binder vårt datautstyr sammen. Men nå viser det seg at standarden rommer en digital dødsfelle.

Skrevet av / 11.08.14 - 14:13
USB har innebygd sikkerhetskatastrofe

USB er overalt hvor det finnes datamaskiner. Skrivere, webkameraer, eksterne harddisker og så godt som alt annet som ikke er trådløst, forbindes til datamaskinen med USB (Universal Serial Bus).

Nå viser det seg imidlertid at den måten som USB-enheter snakker med datamaskinen på, rommer en fatal sikkerhetsbrist. Den kan ikke fjernes, ettersom den er designet inn i selve USB-standarden med vilje. Og, enda verre, kan den heller ikke fanges opp av antivirusprogrammer.

Når man for eksempel stikker en minnepinne i den flate, firkantete USB-porten på datamaskinen, aktiveres enhetens innebygde prosessor, som kommuniserer med datamaskinen og blant annet forteller hva slags enhet som har blitt tilkoblet. Programkoden til prosessoren, såkalt firmware, bestemmer hva som konkret skal skje når enheten settes i porten. Og den programkoden ligger ofte i et flashminne, som kan endres utenfra slik at hardwaren kan oppdateres med nye funksjoner og feilrettinger. Men altså også med skadelige funksjoner.

Demonstreres på hackerkonferanse
To sikkerhetseksperter, Karsten Nohl og Jakob Lell fra det tyske sikkerhetsfirmaet Security Research Labs, har funnet frem til at man ved hjelp av en USB-nøkkel med ondsinnet firmware kan overta kontrollen av en datamaskin, kun ved å stikke nøkkelen i USB-porten. Teknikken vil bli demonstrert på sikkerhetskonferansen Black Hat 2014, som finner sted i Las Vegas 2. til 7. august. Demonstrasjonen finner sted på torsdag 7. august. Black Hat-konferansen er den mest betydningsfulle – og kontroversielle – årlige sikkerhetskonferanse, ettersom både sikkerhetsfolk, etterretningstjenester og hackere deltar.

 

cute-pig-memory
Den ser søt ut, men pass på hva du stikker i porten. En USB-nøkkel kan inneholde hackerprogrammer, som ikke kan spores med antivirus.

Siden sikkerhetsbristen opererer på firmwarenivå, kan den ikke spores med noe kjent antivirusprogram, og man kan slette og formatere en USB-nøkkel så mange ganger men vil, uten at man rører ved programkoden. Folkene bak oppdagelse mener at det i praksis er umulig å stenge hullet uten å samtidig gjøre USB ubrukelig.

“Problemene kan ikke løses med en rettelse. Den feilen som vi utnytter i vår demonstrasjon, er selve designen av USB-standarden,” sier Karsten Nohl til magasinet Wired.

Nohl og Lell brukte flere måneder på å sette seg inn i den måten USB-enheters firmware er programmert, og på å skrive nye programmer som tilsynelatende fungerer helt normalt, men som samtidig overtar kontrollen av vertsdatamaskinen og for eksempel gi hackere adgang til datamaskinen eller omdirigere internettrafikken til dem.

Kanskje utnyttet av NSA
De tyske sikkerhetsekspertene er de første til å offentliggjøre USB-svakheten, men andre kan ha utnyttet den tidligere, uten å fortelle verden om det. Datalogiprofessor Matt Blaze fra Pennsylvanias universitet mener at det til og med kan være den samme sikkerhetsbristen som ligger bak spionteknologien Conttonmouth, som etterretningstjenesten NSA har brukt. Den avhoppede NSA-mannen Edward Snowden har fortalt at NSA ved hjelp av en USB-enhet har vært i stand til å installere ondsinnet programvare på datamaskiner.

Kilde: Wired

 

John Hvidlykke
(f. 1964): Journalist og tester. John har arbeidet for Lyd & Bilde siden 2013, hvor han skriver om hi-fi, høyttalere, computere, gaming og teknologihistorie. John har beskjeftiget seg med teknologijournalistikk siden 1982(!), og har arbeidet for tallrike magasiner i forskjellige roller; blant annet GEAR, High Fidelity, Komputer for alle, Illustreret Videnskab, Ny Elektronik, PC World og Privat Computer. Han har dessuten skrevet tallrike bøker og undervisningsprogrammer om IT.

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *

KI planlegger ferien vår

Styr datamaskinen med hjernen

Blir det Google-AI i iPhone?

Solcellepaneler i øynene?

Googles AI fantiserar fram spill

Nye funksjoner for Pixel-enheter

Ny AI utfordrer GPT-4

Google lanserer mini-AI

Kinas superdatamaskin slår rekorder

AI-generator lager realistiske videoer

Kan dette pannebåndet kontrollere drømmer?

ISS oppgraderer sine datamaskiner

0
Lyd & Bilde
Scroll to Top