Je zit bij gate B7 op Schiphol, je vlucht vertrekt over veertig minuten en je telefoon heeft nog 8% batterij. Dan zie je een USB-poortje in de armleuning naast je. Eén kabelaansluiting en je batterij klimt weer omhoog. Wat kan er misgaan?
Meer dan je denkt. Die ene handeling, die de meeste reizigers zonder nadenken doen, is precies het moment waar aanvallers op wachten. Wij van Informeren.be schrijven al langer over digitale veiligheid en het thema van openbare oplaadpunten komt steeds vaker terug in vragen van lezers. Niet omdat het spectaculair is, maar omdat het risico zo gewoon aanvoelt. Zodra je begrijpt wat er op de achtergrond gebeurt op het moment dat je die kabel erin duwt, kijk je er anders tegenaan.
Het fundamentele probleem zit in de USB-standaard zelf
Een gewone USB-verbinding doet twee dingen tegelijk: stroom leveren en data transporteren. Beide lopen over dezelfde fysieke kabelpinnen. Dat is handig als je een muis aansluit of een bestand overzet, maar het is een probleem zodra je niet weet wat er aan de andere kant van de verbinding zit.
Als jij je telefoon aansluit op een stopcontact via je eigen oplader, is er geen dataverbinding. Maar plug je diezelfde telefoon in op een USB-poort in een publieke kiosk of armleuning, dan opent je apparaat in principe een tweerichtingskanaal. Stroom erin, maar mogelijk ook data eruit, of zelfs commando’s erin. Dat is geen bug of fout van de fabrikant: het is gewoon hoe USB werkt.
Juice jacking: twee varianten die je moet kennen
De aanvalsmethode die gebruik maakt van dit principe heet juice jacking. Er zijn twee veelgebruikte varianten.
Bij de eerste variant is de oplaadkiosk zelf gemanipuleerd. Een aanvaller heeft de hardware van een bestaande kiosk opengebroken, of een nep-kiosk geplaatst die er precies zo uitziet als een echte. Achter de USB-poort zit geen simpele lader, maar een klein computertje dat zodra jij aansluit direct begint te communiceren met je telefoon. Op oudere of ongepatste Android-versies kan dat zonder verdere tussenkomst van jou.
De tweede variant werkt via een gemanipuleerde kabel. Iemand heeft een gewoon uitziende oplaadkabel voorzien van een verborgen chip. Die kabels zien er van buiten identiek uit aan een normale kabel en zijn soms zelfs gratis aangeboden op een balie of gevonden op een stoel. Zodra je die kabel gebruikt, is het probleem niet de oplaadpoort maar de kabel zelf.
Wat er op je telefoon kan gebeuren zodra de verbinding er staat
Een aanvaller die verbinding heeft gemaakt met jouw toestel heeft, afhankelijk van het besturingssysteem en de beveiligingsinstellingen, toegang tot meer dan je zou verwachten. In het meest stille scenario wordt je telefoon uitgelezen: foto’s, contacten, opgeslagen wachtwoorden, sessiesleutels van apps, authenticatietokens. Dat gaat snel. Een moderne aanvalstool haalt in enkele minuten de meest waardevolle data op.
Gevaarlijker is de tweede mogelijkheid: het installeren van een persistent stukje malware. Dat betekent software die na het opladen gewoon op je telefoon blijft draaien. Je koppelt de kabel los, je vliegt naar Barcelona, en op de achtergrond stuurt die software wekenlang je locatie, berichten of bankgegevens door. Je merkt er niets van.
Vier signalen dat een oplaadpunt verdacht is
Gelukkig zijn er manieren om een riskant oplaadpunt te herkennen voordat je schade oploopt. Let op het volgende:
- Je telefoon toont direct na aansluiten een toestemmingscherm met de vraag of je dit apparaat vertrouwt of toestaat om toegang te krijgen tot je data. Bij een gewone oplader zie je dat scherm nooit.
- Je telefoon reageert trager dan normaal, alsof er iets in de achtergrond draait. Een echte lader doet niets anders dan stroom leveren.
- De kiosk is merkteloos, beschadigd, ziet er zelfgemaakt uit of staat op een plek waar je dat soort apparatuur normaal niet verwacht, zoals een toiletgang of een donkere hoek van een wachtruimte.
- De USB-A poort zit in een onlogische locatie: ingebouwd in een stoel, bevestigd aan een pilaar met plakband, of er zijn losse kabels aan vastgemaakt die er al inzitten.
Zie je één van deze signalen, dan is de veiligste keuze simpelweg: niet aansluiten.
De beste alternatieven, gerangschikt op gemak
Wij van Informeren.be adviseren altijd om de situatie voor te zijn in plaats van ter plekke te improviseren. Deze alternatieven werken in de praktijk, van het meest comfortabele tot het handigste noodscenario:
De gouden standaard is je eigen oplader in combinatie met een stopcontact. Op Schiphol, Utrecht Centraal en de meeste grote Europese luchthavens vind je overal gewone stopcontacten, soms zelfs bij de stoel. Je eigen USB-adapter zet stroom om maar heeft geen dataverbinding met het stopcontact. Veilig, snel, en je hebt geen extra accessoires nodig.
Een powerbank is de beste investering voor frequent reizigers. Een compacte powerbank van 10.000 mAh past in een jaszak en laadt de meeste smartphones minstens twee keer volledig op. Je bent nergens van afhankelijk.
Een USB-datablokkeerder, ook wel USB condom genoemd, is een klein tussenstukje dat je tussen je kabel en de USB-poort plaatst. Het blokkeert de datapinnen fysiek, zodat alleen stroom doorkomt. Handig als noodoplossing wanneer je echt geen andere optie hebt, maar het veronderstelt wel dat je zo’n blokkeerder bij je hebt.
Draadloos opladen via je eigen adapter is een vierde optie als je telefoon dat ondersteunt. Zoek een stopcontact, gebruik je eigen Qi-lader en je hebt nooit een kabel nodig.
Wat iOS en Android als bescherming bieden, en waar de grens ligt
Zowel Apple als Google hebben door de jaren heen beveiligingslagen ingebouwd. Moderne iPhones vragen standaard om bevestiging zodra een nieuw apparaat toegang wil tot data via USB. Android doet hetzelfde via het vertrouwdialogvenster bij een nieuwe USB-verbinding. Dat is nuttig, maar niet waterdicht.
Op oudere toestellen met verouderde software werkt die bescherming mogelijk niet of onvolledig. Sommige aanvalsmethoden omzeilen het toestemmingsvenster via kwetsbaarheden die in oudere OS-versies nog niet gedicht zijn. En als je telefoon al gecompromitteerd is door eerder geïnstalleerde malware, kan die malware het bevestigingsvenster automatisch accepteren. De ingebouwde bescherming helpt, maar maakt het USB-oplaadpunt niet veilig.
De zakelijke reiziger loopt extra risico
Voor wie een zakelijke telefoon meeneemt op reis, is het risico groter dan het op het eerste gezicht lijkt. Op zo’n toestel staan niet alleen privéfoto’s, maar ook VPN-configuraties, authenticatieapps, zakelijke e-mail en soms klantdata of vertrouwelijke documenten. Een aanvaller die toegang krijgt tot die tokens kan in sommige gevallen ook toegang krijgen tot bedrijfssystemen.
De meeste organisaties die werken met MDM-software (Mobile Device Management) hebben inmiddels een beleid rondom USB-verbindingen. In de strengste configuraties is USB-datatoegang op het apparaat volledig uitgeschakeld. Weet je niet of jouw werkgever zo’n beleid heeft? Vraag het na bij je IT-afdeling voordat je op reis gaat. En gebruik hoe dan ook nooit een publieke USB-poort met een bedrijfstelefoon.
Drie dingen die je nu in je reistas kunt stoppen
Je hoeft openbare oplaadpunten nooit meer nodig te hebben als je deze drie dingen standaard meeneemt:
- Een compacte powerbank, volledig opgeladen voor vertrek. Die kost tegenwoordig weinig en weegt nauwelijks iets.
- Je eigen USB-adapter met een korte kabel, zodat je altijd een stopcontact kunt gebruiken zonder te zoeken naar een USB-poort.
- Een USB-datablokkeerder als kleine reserveoptie, voor het geval je toch ergens een USB-poort nodig hebt en geen stopcontact kunt vinden.
Met die drie items in je tas ben je onafhankelijk van elke oplaadkiosk, of die nu op Schiphol staat, op een treinstation in Brussel of in de lounge van een hotel ergens in Europa.
Die 8% batterij bij gate B7 voelt urgent aan, maar een USB-poortje in een armleuning of laadstation is niet de veilige oplossing die het lijkt. De USB-standaard stuurt stroom en data over dezelfde verbinding, en dat maakt elk publiek oplaadpunt een potentieel risico, ook als het er verzorgd uitziet.
Je hoeft geen technische achtergrond te hebben om je hiertegen te beschermen. Een kleine powerbank en je eigen lichtnetadapter zijn genoeg om de afhankelijkheid van publieke USB-poorten volledig te omzeilen. Wat je investeert in voorbereiding, bespaar je in mogelijke nasleep.