1 poin oleh GN⁺ 2025-01-18 | 1 komentar | Bagikan ke WhatsApp
  • Klaim sempat menyebar bahwa adapter Ethernet-to-USB yang dibeli dari Tiongkok memuat malware bawaan, tetapi petunjuk yang terverifikasi lebih mirip dengan cara distribusi driver pada chip RJ45-to-USB lama
  • Unsur “bahasa Rusia” dalam pemindaian CrowdStrike Falcon berkaitan dengan karakteristik EXE self-extracting 7-Zip buatan Igor Pavlov, dan isi berkasnya juga tampak cocok dengan driver publik untuk SR9900 dari CoreChips Shenzhen
  • SR9900 adalah chip yang informasinya sangat sedikit, tetapi tampaknya merupakan klon langsung dari Realtek RTL8152B, selaras dengan konteks sekitar era Windows 7 ketika perangkat USB 2.0·100BASE-TX menyediakan driver lewat penyimpanan internalnya sendiri
  • SPI flash 512 kB tipe 25x40 pada PCB dipastikan bukan penyimpanan untuk penyadapan paket, melainkan konfigurasi tempat tool produksi menuliskan image ISO 9660 dan driver Windows apa adanya agar dipakai seperti CD-ROM virtual
  • Kode mikrokontroler USB·Ethernet internal SR9900 masih menjadi area yang belum sepenuhnya terverifikasi, tetapi kasus ini saja tidak cukup menjadi dasar untuk langsung menyimpulkan “hardware aneh” sebagai berbahaya

Titik awal dugaan hardware berbahaya dalam rantai pasok

  • Di bidang keamanan informasi, klaim tentang sabotase rantai pasok berskala besar sering muncul, tetapi berangkat dari premis bahwa pada kenyataannya sebagian besar klaim seperti itu keliru
    • Bukan karena serangan semacam ini mustahil, melainkan karena pelaksanaannya rumit, memakan waktu lama, dan berisiko
    • Secara realistis, mencuri kredensial atau membuat korban mengunduh berkas berbahaya adalah cara yang lebih sederhana
  • Kontroversi membesar setelah seorang pendiri startup muda mengklaim di media sosial bahwa adapter Ethernet-to-USB yang dibelinya dari Tiongkok sudah dipasangi malware dari awal
    • Klaim itu mencakup ungkapan seperti menghindari virtual machine, merekam penekanan tombol, dan penggunaan unsur bahasa Rusia
    • Unggahan terkait meraih jutaan tayangan, tetapi informasi teknis konkretnya tidak jelas

Pemindaian publik dan pemeriksaan berkas driver

  • Laporan pemindaian CrowdStrike Falcon yang dibagikan pengunggah bersifat ambigu, dan lebih mendekati petunjuk yang membingungkan daripada bukti menentukan
  • Biner yang dianalisis adalah EXE self-extracting berbasis program kompresi open source 7-Zip buatan Igor Pavlov
    • Unsur bahasa Rusia dapat dilihat sebagai jejak yang berasal dari kewarganegaraan pembuatnya
    • Fakta bahwa itu adalah arsip self-extracting untuk memasang driver menjelaskan sebagian besar perilaku yang tampak mencurigakan
  • Isi arsip tampak cocok dengan driver publik bertanda tangan versi 2.0.7.0 untuk chip RJ45-to-USB buatan CoreChips Shenzhen
    • Dalam berkas .inf yang disertakan, perusahaan itu juga menggunakan nama Corechip Semiconductor

Chip SR9900 dan konteks desain lama

  • Driver tersebut merujuk ke chip bernama SR9900
    • Informasi publik tentang chip dan produsennya nyaris tidak ada
    • Hasil penelusuran menunjukkan SR9900 tampaknya merupakan klon langsung dari Realtek RTL8152B
  • Deskripsi produk berbahasa Inggris mengisyaratkan bahwa “SR” berarti “Supereal”, dan nama merek Supereal juga muncul dalam konteks chip FTDI FT232RL palsu yang dulu menimbulkan masalah di industri
  • Silsilah ini penting karena desain Realtek aslinya adalah desain lama berbasis datasheet tahun 2013
    • Perangkat mendukung 100BASE-TX dan USB 2.0
    • Ini berkaitan dengan kebiasaan periferal pada era Windows 7
  • Saat itu drive CD-ROM sedang menghilang, tetapi sulit juga mengasumsikan semua komputer selalu online
    • Cara sebagian periferal mengekspos dirinya sebagai perangkat penyimpanan massal berisi driver sendiri terasa wajar dalam konteks masa itu
    • Dari sudut pandang keamanan pun, cara ini tidak bisa dianggap jauh lebih baik atau lebih buruk dibanding cara sementara lain untuk mengirimkan berkas driver

Fungsi sebenarnya dari SPI flash

  • Foto pembongkaran menunjukkan PCB sederhana dengan IC serial flash tipe 25x40 terpasang di sebelah SR9900
    • Pertanyaan utamanya adalah apakah flash 512 kB itu untuk firmware atau untuk penyimpanan paket yang dicuri
  • Dokumen SR9900 dan RTL8152B tidak cukup menjelaskan tujuan IC flash pendamping, dan pencarian gambar skematik juga tidak menemukan desain chip Realtek asli dengan sesuatu yang terhubung ke pin serialnya
  • Bus SPI sendiri sederhana
    • Host memberikan sinyal clock pada kecepatan yang diinginkan
    • Pada setiap rising edge clock, periferal membaca 1 bit dari “serial in”, dan host membaca 1 bit dari “serial out”
    • Tidak ada handshake, header, bit paritas, maupun flow control
  • Pembacaan serial flash biasa memakai struktur mengirim perintah READ 0x03 dan alamat 3 byte, lalu menerima data secara beruntun
    • Karena itu, membeli dongle sungguhan dan melakukan dump isi memorinya juga memungkinkan
  • Setelah menemukan teks asli berbahasa Mandarin di situs web CoreChips dan melakukan pencarian, ditemukan tulisan forum lama berbahasa Mandarin serta arsip unduhan berbayar dengan kata sandi yang terkait “SR9900 series chip Windows system mass production tool”
    • Arsip “SR9900(A)设计资料1018.rar” diunduh seharga 2,99 dolar AS dan diperiksa
    • Arsip itu menyertakan tool produksi SR9900Efuse dengan UI bergaya retro
  • Image filesystem ISO 9660 sebesar 168 kB yang turut disertakan berisi driver Windows self-extracting
    • Tool produksi menuliskan berkas .iso apa adanya ke SPI flash
    • Chip itu bekerja seperti CD-ROM “software-defined” yang menggantikan CD-ROM fisik
    • Image disk dapat diunduh di sini, dan kata sandinya adalah rj45
  • Image CD-ROM tersebut dibuat dengan “ULTRAISO V9.3 CD & DVD CREATOR, (C) EZB SYSTEMS”
    • UltraISO diperkenalkan sebagai tool bernuansa era Windows XP
    • Syarat menjalankannya adalah Intel Pentium 166MHz atau lebih tinggi

Fitur CD-ROM virtual opsional dan batasan yang tersisa

  • Arsip utama juga berisi dokumen “SR9900(A)设计前必看.docx”
    • Menurut frasa hasil terjemahan otomatis, saat SR9900 digunakan sebagai kartu jaringan USB, SPI dapat dipakai sebagai drive optik virtual untuk instalasi driver Windows
    • Driver SR9900 untuk Windows dapat diprogram terlebih dahulu ke SPI flash
    • Disebutkan bahwa penggunaan chip flash bersifat opsional
  • Keanehan dalam kasus ini dapat disimpulkan berasal bukan dari perilaku berbahaya, melainkan dari cara distribusi driver periferal lama
    • Bahkan tanpa laboratorium hardware, pertanyaan utama bisa dijawab hanya dengan pencarian materi publik dan kesabaran
  • Area yang belum sepenuhnya dikonfirmasi adalah dua core mikrokontroler kecil di dalam IC SR9900
    • Di dalamnya ada core USB dan Ethernet, dan masing-masing menjalankan kode internal
    • Jika diasumsikan produsen chip terlibat, melihat bagian dalamnya mungkin saja dilakukan
    • Realtek menyediakan driver Linux open source untuk RTL8152, dan driver tersebut menambal firmware di memori
    • Secara kasatmata, itu tidak tampak seperti menerapkan enkripsi atau tanda tangan
  • Kemungkinan dongle USB berbahaya tidak bisa sepenuhnya dikesampingkan
    • Muncul ungkapan bahwa jika Anda ilmuwan program nuklir Iran, hal ini layak dikhawatirkan
    • Jika Anda CISO di perusahaan swasta yang penting secara strategis, tingkat kehati-hatian tertentu diperlukan
    • Untuk jaringan rumahan, dari kasus ini saja belum ada dasar yang cukup untuk melihatnya sebagai ancaman langsung

1 komentar

 
GN⁺ 2025-01-18
Opini Hacker News
  • Ungkapan ini menimbulkan salah paham. Yang jadi masalah bukan chip palsu itu sendiri, melainkan ketika driver resmi FTDI mendeteksi chip palsu, ia mengubah PID perangkat keras yang sedang berjalan menjadi 0000 sehingga tidak lagi dikenali: http://www.rei-labs.net/changing-ftdi-pid/

    • Sebagian bekerja dengan baik, tetapi dari yang saya punya ada juga yang berperilaku aneh pada pin CBUS
    • Chip palsu juga merepotkan karena menciptakan ketidakpastian dan menyebar mencemari berbagai jenis perangkat. Komponen tiruan yang menyusup diam-diam sulit diterima
  • Saya tertawa melihat frasa “membutuhkan Intel Pentium 166MHz atau lebih tinggi”. Tulisannya juga menarik, dan saya sangat suka genre “orang pintar yang bosan lalu menelusuri sampai tuntas kesimpulan yang secara akal sehat sudah jelas, tetapi untuk membuktikannya ternyata butuh kreativitas dan kegigihan yang tak terduga”

    • Bagian sudah siap pergi ke Dark Web(amazon.com) untuk membeli satu dongle demi men-dump isi chip memori juga tidak boleh dilewatkan
    • Ini contoh bagus bahwa kebenaran itu rumit, mahal, dan merepotkan. Mengandaikan adanya aktor negara jahat dengan rencana buruk tanpa bukti jauh lebih mudah daripada menerobos semak-semak seperti tulisan ini, dan dari sisi waktu serta keahlian juga jauh lebih murah
      Mengatakan bahwa diri sendiri adalah korban dan telah membongkar konspirasi juga lebih nyaman daripada menerima bahwa ini hanyalah hasil tambal-sulam yang umum dalam rekayasa. Salut untuk penulisnya
    • Selain lucu, saya pikir pekerjaan seperti ini penting karena mengungkap xenofobia yang mendasari tulisan aslinya. Ada satu chip flash di papan sirkuit? Astaga, pasti spyware Tiongkok!
      Bukan berarti spyware Tiongkok bukan masalah. Tetapi kalau tidak punya kemampuan teknis dasar untuk membedakannya, jangan berlarian sambil berteriak “Tiongkok! Tiongkok! Tiongkok!”. Begitulah cara politisi memungut berita palsu dan menjadikannya alasan untuk kebijakan bodoh, dan itu merugikan masyarakat
  • Begitu melihat twit tentang dongle “jahat” ini, saya langsung mengenali bahwa itu barang yang persis sama dengan yang pernah saya kerjakan. Daripada jahat, lebih tepatnya cuma menyebalkan
    https://blog.brixit.nl/making-a-usb-ethernet-adapter-work-sr...
    Dalam kasus saya, saya menonaktifkan modul flash SPI agar tidak muncul sebagai drive CD, tetapi penulis artikel ini bahkan menemukan dokumentasi bahwa SPI bersifat opsional. Menariknya, kini tulisan ini malah menyediakan alat untuk me-reflash dan membuat dongle RJ45 yang benar-benar jahat

    • Apa yang terjadi dengan U3 di kiri atas foto chip flash?
      Sepertinya mereka memasang footprint dioda untuk paket SOT23 3-pin, lalu karena tidak punya stok komponen khusus, mereka menempelkan dioda SOD323 di antara dua pin dengan kemiringan sekitar 30 derajat
    • Ironis. Saya yakin sebagian besar masalah keamanan dibuat oleh orang-orang yang dengan niat baik membongkar hardware dan software lalu menjelaskan cara “meretasnya”
      Kalau itu konsekuensi yang tidak disengaja, sejak awal paling-paling itu hanya security through obscurity, dan memang seharusnya diungkap agar orang tidak bergantung padanya
    • Bisakah menambahkan autorun.inf ke CD palsu itu?
    • Mengapa perangkat tidak berfungsi jika CS dan S0 di-short?
  • Saya cukup suka cara perangkat USB menyamar sebagai penyimpanan dan menyediakan drivernya sendiri. Cara yang “benar” saat ini mungkin adalah mengunggah berbagai hal ke server Microsoft dan membiarkan sistem mengunduh yang diperlukan saat perangkat dicolokkan, tetapi saya sudah cukup sering berurusan dengan barang yang drivernya harus dipasang manual, jadi saya tahu itu tidak semudah kelihatannya. Misalnya, saya sangat sering harus mengunduh driver ADB per vendor
    Bagaimanapun, periferal yang membantu setup awal adalah pendekatan yang cerdas, dan kalau driver ada di dalam perangkat, itu sedikit lebih mudah daripada mencari-cari sumber unduhan resmi

    • Lebih baik lagi perangkat yang sejak awal tidak membutuhkan driver sendiri. Ada barang yang memang perlu driver khusus, tetapi untuk hal seperti USB flash drive atau mouse, seharusnya cukup berjalan dengan driver bawaan, lalu kalau mau bisa mengambil pembaruan dari internet
    • Saya lebih menghargai yang langsung berjalan di Linux. Faktanya sebagian besar memang begitu, dan menurut saya Linux saat ini adalah sistem operasi plug and play terbaik
      Namun berbagai mode operasi membuat perangkat seperti dongle USB 4G/LTE sulit dikonfigurasi. Perangkat bisa muncul sebagai penyimpanan USB, atau sebagai semacam perangkat serial, atau mirip perangkat modem CDC-ACM, dan untuk mengubahnya ke mode yang benar perlu kombinasi alat serta perintah AT khusus vendor. Saya ingin kembali ke perangkat sederhana yang cukup dicolokkan lalu langsung menjalankan fungsinya
    • Dalam kasus ini, itu lebih masuk akal. Kalau Anda perlu memasang driver dongle RJ45, kemungkinan besar saat itu Anda memang tidak punya koneksi jaringan
    • Apakah ini mirip NuBus? Kalau ingatan saya benar, kartu untuk Macintosh awal biasanya menyimpan setidaknya driver dasar minimal di ROM, dan ditulis dalam Forth atau assembly 680x0
  • Saya tidak tahu seperti apa state-of-the-art saat ini, tetapi selama bertahun-tahun umum sekali memasangkan flash kecil pada IC periferal USB untuk menyimpan VID/PID dan informasi konfigurasi USB lainnya. Dengan begitu, saat dicolokkan perangkat dapat dienumerasi dengan benar dan terhubung ke driver yang tepat. Bergantung pada waktu desainnya, kapasitas terkecil yang mudah didapat di rantai pasok mungkin saja 512kB, jadi memakai chip seperti itu untuk menyimpan beberapa puluh byte pun tidak aneh
    Bagian ISO memang agak aneh, tetapi jujur saja itu cara kreatif untuk melewati kebijakan keamanan TI perusahaan yang membatasi penyimpanan massal USB. Drive optik memakai kelas perangkat lain sehingga mungkin lolos dari sebagian besar pembatasan, dan jika dienumerasi sebagai perangkat komposit gabungan drive optik dan adapter jaringan, tampaknya perangkat bisa memasang drivernya sendiri bahkan pada komputer yang “USB drive”-nya dikunci

    • Untuk beberapa waktu, Windows lebih mudah menjalankan autorun dari disk dibanding dari USB flash drive. Begitu juga meskipun disk itu berada di dalam drive disk USB yang diemulasikan
  • Yang aneh adalah mereka menambah flash dan mengeluarkan biaya, tetapi malah menghilangkan komponen isolasi magnetik. Hanya ada kapasitor seri, jack-nya juga kecil sehingga sepertinya tidak memuat komponen magnetik terintegrasi, dan memasang kapasitor seri bersamaan juga tidak masuk akal

    • Wah, pengamatannya tajam. Tampaknya PCB-nya dirancang agar bisa dipasangi salah satu dari komponen magnetik atau kapasitor seri, dan sisi kapasitor seharusnya ditandai DNP
      Saya rasa saya akan benar-benar kesal kalau tahu dongle Ethernet USB yang saya beli tidak punya komponen isolasi magnetik
  • Kalau ditanya apakah ada dongle USB Ethernet “jahat”, tentu saja ada. Hanya saja bukan benda yang ini
    https://hak5.org/products/lan-turtle

    • Tulisan itu juga secara eksplisit mengakui hal ini: ada banyak preseden perangkat keras berbahaya yang digunakan baik oleh badan intelijen maupun penetration tester swasta, dan sekitar 10 tahun lalu penulisnya juga pernah membuat plasma ball berbahaya untuk pekerjaan. Pertanyaan penting di sini bukan apakah adapter RJ45-USB berbahaya bisa dibuat, melainkan apakah barang kali ini benar-benar contoh “Cina melakukannya lagi”
    • Kabel patch Ethernet berbahaya juga tidak boleh dilupakan: https://imgur.com/Gpgj7w7
  • Dari sudut pandang puritan RJ45, ini seharusnya disebut 8P8C. Saya pamit dulu

    • Menyebut konektornya RJ45 masih oke, tetapi kalau benda ini disebut “dongle RJ45”, kelopak mata saya berkedut. Ini adalah dongle Ethernet. RJ45 bisa dipakai untuk banyak keperluan lain juga
      Misalnya, saya pernah melihat “dongle RJ45” yang mengonversi USB ke serial RS232 untuk port konsol di banyak perangkat jaringan
    • Hari ini saya belajar. Saya sudah memakai konektor ini sekitar 25 tahun, tetapi baru pertama kali mendengar bahwa namanya 8P8C. Saya tahu Ethernet dulu juga memakai lapisan fisik lain, seperti saat memakai kabel koaksial untuk menghubungkan Amiga satu sama lain, tetapi baru hari ini saya tahu tentang 8P8C
    • Sepertinya orang yang pernah belajar Network+ selalu galau apakah harus menulis komentar ini setiap kali RJ45 disebut
    • Jangan pergi; tetaplah di sini dan terus beri tahu kami. Ini penting. Karena keduanya bukan konsep yang bisa dipertukarkan dua arah
    • Ada juga RJ31X dan RJ38X. Keduanya menggunakan konektor modular 8P8C dalam konfigurasi tanpa key
  • Untuk USB-1000BASE-T, dan sekarang dongle 2.5GBaseT secara umum, jika Anda peduli pada performa, ada baiknya memahami perbedaan antara yang berupa perangkat USB dan yang berupa perangkat PCI Express
    Setelah melakukan hot-plug ke laptop dengan kernel Linux terbaru, lihat apakah perangkat itu muncul di sudo lsusb -v atau sudo lspci -v
    Perangkat PCIe native memberikan performa yang jauh lebih baik, bisa mencapai line rate 2.5GBASE-T, dan berkomunikasi dengan host melalui implementasi Thunderbolt di atas USB. Perangkat khusus USB juga bisa bekerja cukup baik, tetapi ada alasan mengapa harganya murah. Tentu saja, laptop kelas murah mungkin tidak memiliki implementasi Thunderbolt sama sekali, jadi itu juga perlu dipertimbangkan

    • Bukan cuma 2.5GBaseT. Saya punya dongle 10GBase-T Thunderbolt dari [1]. Ukurannya sedikit lebih besar daripada dongle biasa, punya port USB-C female alih-alih kabel bawaan, dan memang menjadi hangat
      Namun pada dasarnya tetap dongle, dan di Mac menghasilkan 9,4 Gbit/s dengan iperf3. Tentu saja muncul sebagai perangkat PCIe
      [1] https://www.amazon.com/gp/product/B0DHSWSSBY
    • Bisakah dijelaskan lebih rinci mengapa metode USB lebih buruk? Menurut Wikipedia, USB 3.0 dari 2008 pun bisa mencapai 5 Gbit/s, jadi secara naif rasanya line rate 2.5GbE seharusnya mudah dicapai
    • Realtek RTL8156, yaitu USB 2.5G Ethernet, cepat dan sangat stabil. Untuk penggunaan server pun cukup baik, dan saya akan memilih ini dibanding i225
    • Kalau bukan Thunderbolt/USB4, bukankah tidak ada PCIe melalui USB? Atau ada hal lain?
      Jika hanya ada port USB dan Anda peduli performa, perbedaan yang lebih besar mungkin apakah perangkat USB Ethernet itu mengimplementasikan CDC-NCM atau hanya CDC-ECM. CDC-ECM mengirim frame satu per satu ke driver, lalu driver harus memeriksa dan memprosesnya satu per satu sehingga menimbulkan banyak kerja CPU, sedangkan CDC-NCM yang lebih baru mengirim frame secara berkelompok
      Di laptop saya, dongle ECM 1 Gbit pun bisa mencapai kecepatan gigabit, tetapi memakai satu core CPU 100%, sedangkan dongle NCM 1 Gbit hampir tidak memakai CPU
    • Kalau saya tidak sengaja membeli dongle berbasis PCIe, sepertinya itu tidak akan bekerja di port USB mana pun yang saya sambungkan. Setahu saya, yang saya punya hanya port USB. Atau biasanya perangkat itu fallback sebagai perangkat USB dan tetap bekerja?
  • Membuat koneksi berbahaya lewat port Ethernet sangat sulit, tetapi membuat koneksi berbahaya lewat port USB sangat mudah. Sebutlah apa adanya. Ini adalah dongle USB berbahaya yang kebetulan juga memiliki soket Ethernet