Почему нельзя заряжать телефон чужой зарядкой
Батарейки осталось на полчаса, а до дома еще пилить и пилить. И тут — как по волшебству: бесплатная зарядка в аэропорту и вдруг заботливо оставленный кем-то шнурок. Подключаешься и выдыхаешь — а зря. Иногда вместе с зарядом в телефон заливается кое-что еще. Разбираемся, что такое Juice Jacking, насколько это реально страшно и как не отдать свои пароли первому встречному.
USB-кабель — штука хитрая. По одним и тем же проводам внутри идет сразу два потока: питание и данные. Когда вы втыкаете телефон в свой адаптер дома, второй поток просто не используется — заряжается, и все. А если и используется, то только для того, чтобы «договориться» о питании и скорости зарядки.
Но если на другом конце кабеля сидит не блок питания, а маленький компьютер, то держитесь. Он начинает «общаться» с телефоном по той же линии, по которой должен идти ток. Вот на этом и построена атака, которую еще в 2011 году окрестили Juice Jacking — переводится буквально как «отжимание сока». Сок — это зарядный ток, а заодно фотки, переписка и сохраненные пароли.
Как передаются или сливаются данные через USB
Представьте обычную с виду зарядную станцию в торговом центре. Снаружи — простой пластиковый бокс со стандартными USB-разъемами. Внутри же может прятаться одноплатник вроде Raspberry Pi, который притворяется зарядкой, а сам в это время лезет в глубины подключенного к нему устройства. Сценариев в таком случае может быть два, и оба неприятные.
Первый — фоновое копирование. Пока вы стоите и смотрите в телефон, начинка станции заряжает батарейку, а еще параллельно открывает доступ к памяти и вытягивает то, до чего успеет дотянуться: снимки, документы, кэш мессенджеров. В это время вы ничего не замечаете, а индикатор честно показывает процесс зарядки.
Второй — заливка вредоноса. Через тот же порт на устройство прилетает зловредный код или команды, которые пытаются, например, подобрать пин-код экрана блокировки и поставить какое-нибудь приложение в обход системной защиты. Вирус, попавший через зараженный порт, может заблокировать устройство или отправить личные данные и пароли напрямую злоумышленнику. Дальше эти данные либо используют хакеры сами, либо перепродают.
Самое противное в том, что заметить такое почти невозможно. Никакого окошка типа «вас взламывают» не выскочит. Разве что потом телефон начнет быстрее садиться или станет вести себя странно, но к тому моменту черное дело уже будет сделано, а вирус, сидящий в памяти, продолжит рассылать ваши файлы направо и налево, или просто будет использовать процессор телефона для майнинга. В компьютерах такое уже давно процветает.
Где можно нарваться на «недобросовестную» зарядку
Теоретически попасться на такой хитрый хакерский взлом можно везде, где есть бесплатная зарядка и поток людей. Аэропорты, вокзалы, торговые центры, гостиничные лобби, конференции и выставки. То есть, все те места, где много народу с потенциально садящимися гаджетами.
Но зарядная станция — это еще полбеды. Куда коварнее обычный с виду кабель. Тот самый, который кто-то «забыл» рядом с розеткой или любезно протянул: мол, держи, у меня есть еще один. Вот тут стоит вспомнить про O.MG Cable — игрушку, после которой понимаешь, что чужой провод ничем не безопаснее чужой зубной щетки.
O.MG Cable — шнурок, в котором сидит хакер
Это не страшилка из интернета, а вполне реальное устройство. Придумал его исследователь безопасности под ником MG, а впервые показал в 2019 году на конференции DEF CON. Позже умелец наладил производство и выпуск этого гаджета вместе с конторой Hak5 — изначально для пентестеров и команд, которые легально проводят аудит безопасности и защищенности крупных компаний.
Снаружи это абсолютно обычный кабель — Lightning, USB-C, microUSB, любой. По длине, весу, на ощупь его не отличить от настоящего. А внутри, в той части, где у обычного шнура пустота, спрятан крошечный компьютер с веб-сервером и модулем Wi-Fi. Встроенный передатчик может работать как точка доступа или как клиент, и когда жертва втыкает кабель, злоумышленник, находящийся неподалеку, просто подключается к нему со своего телефона и начинает хозяйничать через браузер.
Что он позволяет делать:
- Кейлоггер. Версия Elite пишет каждое нажатие клавиши и хранит до 650 000 символов во встроенной памяти. Ввели пароль — хакер его записал. Реквизиты карты? Тоже.
- Дальность. Подключиться к кабелю можно метров со ста по обычному Wi-Fi с телефона, а с направленной антенной — и с большего расстояния. В общем, атакующему даже не нужно стоять рядом.
- Геозоны и самоуничтожение. Полезную нагрузку можно запускать по координатам, а сам кабель — обнулять, чтобы не осталось улик, ведущих к «хозяину» инструмента.
И отдельно — для тех, кто привык думать, что если использовать айфон, то можно не волноваться вообще о взломах. Спускаемся с небес на землю, потому что iPhone от этого хитрого кабеля не защищен. Более того, O.MG Cable изначально и делали под технику Apple, в том числе под Lightning. А скептикам, которые уверяли, что в тонкий USB-C такое не запихнуть, создатель кабеля плюнул в лицо — взял и выпустил такой кабель. Так что iPhone тут вообще не исключение.
Реально ли взломать смартфон через кабель USB
Тема взлома при помощи зарядки гремела на весь мир в апреле 2023 года, когда ФБР посоветовало избегать бесплатных зарядных станций в аэропортах, отелях и торговых центрах. Специалисты предупредили, что злоумышленники научились использовать публичные USB, чтобы заносить на устройства вредоносное и следящее ПО. Естественно, речь как раз шла о модифицированных кабелях и зарядных станциях с «жучком» внутри.
Но, надо сказать, что не все так ужасно, как изначально это нарисовали. Даже само ФБР потом пояснило, что это был стандартный профилактический пост, выросший скорее из теоретических опасений, а не реальных случаев. То есть массово людей через зарядки пока не взламывают — видимо, нет смысла и выгоды.
Но это не значит, что можно наплевать на безопасность и с чистой душой пришвартовываться к бесплатным общественным портам. Компоненты для хакерских штук в последнее время стали дешевле и доступнее, так что собрать «злой кабель» сегодня может далеко не только спецслужба или компания вроде O.MG, но даже какой-нибудь кулхацкер или хитрый школьник.
Кстати, в Android 15 режим блокировки научился стопорить передачу данных по USB, а в Android 16 — автоматически резать новые проводные подключения, пока телефон заблокирован. В iOS тоже есть подобные блокировки. Но такая защита подъехала совсем недавно, а старые аппараты по-прежнему уязвимы.
К слову, не только кабель может быть хакерским. В 2025 году исследователи продемонстрировали еще одну атаку под названием Choice Jacking. Вредоносное устройство, прикинувшись зарядкой, само подтверждает на телефоне «да, разрешаю передачу данных», обходя защитный запрос. Фичу проверили на 11 моделях от 8 производителей — данные удалось своровать с десяти из них. Хотя Apple и Google уже выпустили соответствующие заплатки, дошли они еще не до всех устройств.
Как защитить смартфон от взлома через зарядку
Чтобы обезопасить свои данные и не отправить их в общий доступ, не нужны никакие антивирусы или дополнительные модули — в основном защита зависит от самого пользователя:
- Берите с собой личные адаптер и кабель. Самый простой и надежный вариант. Воткнули в обычную розетку 220 В — и все, никакой передачи данных там физически нет, только ток.
- Заведите повербанк. Своя батарея в рюкзаке вообще исключает какие-либо проблемы с безопасностью. Зарядка от собственного аккумулятора — это только питание, без обмена данными.
- Возьмите «USB-презерватив», он же блокатор данных. Это маленький переходник, который физически разрывает контакты передачи данных и оставляет только питание. Втыкаете его между чужим кабелем и телефоном, и станция при всем желании ничего из устройства не вытащит. Аналогично работают кабели без дата-пинов (контактов для передачи данных). Но учтите, что быстрой зарядки в таком случае не будет.
- Выберите в телефоне режим «Только зарядка». Когда после подключения выскакивает окно с выбором — не жмите «Передача файлов», оставьте «Только зарядка». На свежих Android есть режим блокировки, на iPhone — пункт «Аксессуары с USB» в настройках Face ID и пароля, который не пускает аксессуары к данным при заблокированном экране.
- Беспроводная зарядка вместо проводной. Если рядом есть Qi-площадка, лучше положите телефон на нее. Через индукцию данные не передаются в принципе — только энергия. Это, пожалуй, самый безопасный вариант зарядки в публичном месте. Конечно, если ваше устройство поддерживает беспроводную зарядку.
По факту все сводится к одному: не подпускайте чужое железо к своему телефону. Личный кабель в кармане и повербанк в сумке — вот основная безопасность. И тогда Juice Jacking и Choice Jacking остаются проблемой тех, кто заряжается чем попало. Ну а если совсем прижало, то лучше сходите в крупный магазин электроники и попросите продавцов подключиться к зарядке. Вряд ли вам откажут, зато это точно будет безопаснее, чем пользоваться общественными портами или кабелями «добрых» прохожих.
Источник: club.dns-shop.ru
