Hi, My Name is Keyboard
Чтобы общаться с устройствами, какие-то разработчики беспроводных мышек и клавиатур используют USB-донгл и Bluetooth, а какие-то пишут свои проприетарные протоколы (как правило, общаются на 2.4ГГц).
Над безопасностью там не задумываются, поэтому возникают уязвимости типа MouseJack, когда можно подключиться к компьютеру без аутентификации от мышки и "накликивать" любые нажатия клавиш.
Исследование провел инженер из SkySafe в 2016, но не стал исследовать Bluetooth, так как подумал, что там все безопасно.
Выяснилось обратное, что стало следствием CVE-2023-45866 в Bluetooth, с которой можно подключиться к устройству, например, работающему на MacOS, Linux, Windows, и засылать любые команды.
На видео пример 0-сlick рикролла в Android. Его и эксплойты для остальных платформ можно взять отсюда https://github.com/marcnewlin/hi_my_name_is_keyboard.
Post #780
8.04K