SecBoard
Zurück zur Übersicht

okhi — Open Keylogger Hardware Implant - USB & PS2 Keyboards

GitHub Trending·
Originalartikel lesen bei GitHub Trending

"okhi" ist ein Open-Source-Hardware-Keylogger, der USB- und PS/2-Tastaturen betrifft. Angreifer können damit Tastatureingaben abfangen und exfiltrieren. Nutzern wird geraten, ihre Hardware auf Manipulationen zu überprüfen und verdächtige Geräte zu meiden.

Kurzfassung

„okhi“ ist ein neu entwickelter Open-Source-Hardware-Keylogger, der speziell für USB- und PS/2-Tastaturen konzipiert wurde. Er nutzt ESP-Mikrocontroller zur Exfiltration von Tastatureingaben. Dieser Keylogger stellt eine Bedrohung für Organisationen dar, da er Tastatureingaben heimlich abfangen kann.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen und Einzelpersonen, die USB- und PS/2-Tastaturen verwenden.

Warum relevant

Dieser Hardware-Keylogger ermöglicht es Angreifern, Tastatureingaben physisch abzufangen, was zur Kompromittierung von Anmeldeinformationen und sensiblen Daten führen kann, selbst wenn Software-Sicherheitsmaßnahmen vorhanden sind.

Realistisches Worst Case

Angreifer könnten durch physische Manipulation von Tastaturen Zugang zu kritischen Systemen erhalten, indem sie Anmeldeinformationen abfangen, was zu unbefugtem Zugriff und Datenexfiltration führt.

Handlungsempfehlung

Überprüfen Sie regelmäßig die physische Integrität von Tastaturen und implementieren Sie Maßnahmen zur Kontrolle des physischen Zugangs zu Endgeräten. Erwägen Sie den Einsatz von Endpoint Detection and Response (EDR)-Lösungen, um ungewöhnliche Aktivitäten zu erkennen, die auf Hardware-Manipulationen hindeuten könnten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Tastaturen auf physische Manipulationen oder unbekannte Hardware-Implantate, insbesondere an schwer zugänglichen Stellen.
  • Validieren Sie, ob Ihre EDR-Lösungen in der Lage sind, ungewöhnliche Netzwerkverbindungen oder Datenexfiltration von Endgeräten zu erkennen, die auf Hardware-Keylogger hindeuten könnten.
  • Führen Sie regelmäßige Inventuren und Audits der Hardware durch, um sicherzustellen, dass nur autorisierte Geräte verwendet werden und keine unbekannten Komponenten vorhanden sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1056 Input CaptureHighAngreifer können damit Tastatureingaben abfangen und exfiltrieren.
ExfiltrationT1041 Exfiltration Over C2 ChannelMediumnutzt ESP-Mikrocontroller zur Exfiltration von Tastatureingaben.
Initial AccessT1200 Hardware AdditionsHigh„okhi“ ist ein Open-Source-Hardware-Keylogger, der USB- und PS/2-Tastaturen betrifft.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen ESP-Mikrocontroller verwendet werden.
  • Es wird nicht spezifiziert, welche spezifischen Exfiltrationsmethoden über die ESP-Mikrocontroller hinaus genutzt werden (z.B. WLAN, Bluetooth).
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance
Themen
espesp32-c2esp8684exfiltrationhacking-toolhardware-hackinghardware-hacking-toolsimplantkeyboardkeygrabber