键盘记录软件可以仅存在于键盘 PCB 上吗?

信息安全 键盘记录器
2021-08-20 16:17:42

我希望构建一个自定义键盘并将其投入使用,但安全部门对键盘记录器非常警惕,这是正确的。现在,我对硬件键盘记录器的理解是,它们要么是 USB 适配器,要么是连接到键盘的附加 PCB,而且由于我不打算将键盘记录器连接到我自己的键盘上,我觉得我应该是安全的。但是,我拥有的键盘 PCB 来自一些鲜为人知的中国经销商,所以我现在担心 PCB 本身可能包含键盘记录软件。

这是可能的,还是键盘记录功能需要辅助 PCB?

2个回答

您并不真正想要的答案是键盘记录器可以非常隐秘地整合到几乎任何东西中:

  1. 带有集成键盘记录器的键盘: https ://www.paraben-sticks.com/keyboard-keylogger.html

  2. 在零售键盘中发现不太美味的键盘记录器,将击键发回: https ://thehackernews.com/2017/11/mantistek-keyboard-keylogger.html

  3. USB 延长线中的 Wifi 键盘记录器: https ://www.amazon.co.uk/AirDrive-Forensic-Keylogger-Cable-Pro/dp/B07DCCBBHT

  4. 许多手工键盘上使用的固件QMK是完全可编程的。许多键盘使用相当复杂的 CPU(QMK 支持例如Atmel AVR 和 ARM处理器)。将 sdcard 添加到主板非常容易。

所有这些都无关紧要,因为您从错误的方向处理问题:

因为我不打算将键盘记录器连接到我自己的键盘上,所以我觉得我应该是安全的

这是假设 IT 安全正在使用的威胁模型是您成为第二个链接之类的谦逊受害者。更有可能的途径是假设您是潜在的恶意内部人员,并打算使用隐蔽的键盘记录器,再加上标准的商业惯例(“嘿,{Admin},我需要这个完全合法的软件,你可以输入你的凭据来安装它?”)。

虽然第一个选项是可以保护的,但也可以考虑第二个选项。幸运的是,对于 IT 安全团队来说,解决方案很简单,已知和认可的键盘是唯一可以使用的。

不幸的是,这对您的潜在客户不利。

是的,通过物理访问,键盘记录器和其他信息窃听器可以安装到几乎任何东西中。对于真正想要这样做的人来说,成本通常不是一个大问题。中共政府资助整个实验室和雇佣兵专门从事这种事情,并且通过控制大规模生产基础设施,可以将单位成本降低到极低。