插上就替你打字:U盘键盘模拟攻击的机制、暴露面与介质纪律
谈U盘风险,大家习惯问的是里面有什么文件、有没有病毒。但有一类U盘攻击根本不关心文件:它插上去的那一刻,向操作系统自我介绍为键盘。操作系统对键盘的信任几乎是出厂即无条件,而键盘能做的事情远超打字——以每秒数百个按键的速度、零误码地敲下任何指令。对把钱包插件和助记词放在电脑上的人来说,这是一个比带毒文档更安静、也更容易被忽视的暴露面。
从插入到执行,通常只有四步
一个会打字的U盘工作链条大致是:插入后系统枚举出一个输入设备,无需驱动、不会弹窗报警;它随后敲出一串预先编排好的按键,典型组合是呼出系统运行框或打开终端,输入一行下载并执行的命令;那行命令负责从互联网拉取真正的恶意载荷,装入口令记录器、剪贴板监听器或者远控后门。注意最后一步的巧妙之处:留在设备里的痕迹不是那个U盘,而是之后从网络下载的东西——杀软回扫内存和磁盘时,看到的是一个陌生程序,而不是那个看起来人畜无害的移动介质。这也解释了为什么这类攻击不能靠扫毒兜底。

和带毒文件攻击的区别:它不需要你点任何东西
普通带毒文件至少还等你双击。键盘模拟的触发条件是物理接触本身:礼品U盘、展会上发的样品盘、快递员转交的工作盘、掉在停车场那支(相关剧本已有专文),风险都落在插与不插上。对加密用户更隐蔽的变体是通过集线器、显示器、扩展坞转接进入——你以为插的是屏幕,其实链路上多了一个能当键盘的芯片。所以纪律的对象不是U盘,而是一切能改变这台机器输入输出的物理接触。
资产设备的介质纪律清单
第一,资产操作专用设备执行零外来介质原则:任何来源的U盘、移动硬盘、相机存储卡,一律不插入;需要传文件走只读网络通道,或者干脆把要传的东西提前在受信设备上配置好。第二,桌面设备管理好链路:不认识的线缆与转接头不接显示器和扩展坞口,公共场合优先自带转接。第三,系统侧关小门:关闭插入设备自动播放,把新输入设备接入提示打开——它挡不住训练有素的攻击者,但足以让办公电脑上的随手一插多一次停顿。第四,如果这台机器确实需要偶尔用外来介质,准备一台不联网、不带钱包的旧电脑先做检查,检查机本身不算资产设备。第五,离开座位锁屏的习惯在键盘模拟面前第一次有了防物理攻击的意义:锁屏状态下外部键盘能敲出的东西非常有限。第六条属于习惯层面:收到别人热心递来的成品盘(装好资料的、导出好照片的)时记住,善意与介质可以都是真的,风险仍然在接口上——替你打字的攻击者从不关心U盘的主人是否无辜。
误插之后怎么办
回想刚才这台机器是否登录过钱包或交易所,然后按暴露面处置:断网、检查设备管理项里多出来的输入设备与近期新增程序,从另一台干净设备修改这台机器上用过的全部密码,注销所有会话,为新钱包迁移做评估;授权与提币记录按泄露事件标准复核一遍。全程不要用这台机器直接操作资产,也别急着格式化——格式化会抹掉排查线索,而线索决定了你能否向平台与执法说清楚资金是在哪个环节离手的。
工具无罪,接触即风险。把外来介质从便利品重新归类为危险品,资产设备的安全模型才算完整。本文为安全知识科普,不构成投资建议。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。