Flipper Zero — це портативний хакерський пристрій, що дозволяє зчитувати та модулювати сигнали, використовуваний для обходу систем доступу. Цей гаджет був створений командою з російським корінням і досі доступний для покупки в Україні.
Раніше ми обговорювали, чому через ризики використання та зв’язки з Росією варто уникати його придбання. Наразі ми поспілкувалися з експертами та підготували список альтернатив, які можуть частково або повністю замінити Flipper Zero.
Чому Flipper Zero залишається популярним в Україні
Програміст Ігор Чумак порівнює Flipper Zero з шампунем “20 в 1”: це універсальний девайс, який можна використовувати без спеціальних технічних знань або навичок програмування.
Цей пристрій переважно використовується фахівцями з кібербезпеки для демонстрації вразливостей, реверс-інженерії протоколів, а також для тестування захисту фізичних систем доступу, таких як RFID, NFC, пульти дистанційного керування та BLE.
Крім того, Flipper Zero може замінювати пульти, ключі для домофонів, функціонувати як USB-клавіатура для виконання команд та підтримує другий фактор автентифікації. Оскільки девайс має відкритий код, його легко адаптувати та використовувати в незаконних цілях.
«Я спостерігав, як Flipper Zero використовують для емуляції ключів систем доступу на основі RFID. Наприклад, замість окремої картки користувач може просто використовувати Flipper як ключ. Це найпоширеніший сценарій. Також його використовують в навчальних цілях, приміром, для базового програмування окремих компонентів», — розповідає Артем Синицин, голова ГО та хакерспейсу HackLab.
Експерти зазначають, що незважаючи на свою багатофункціональність, Flipper Zero більше нагадує іграшку, аніж серйозний інструмент.
Ще одна причина його популярності — це простота використання, вказує Анастасія Войтова, керівник відділу безпеки в Cossack Labs.
«Не потрібно бути інженером чи розуміти, як працює фізичний світ. Просто купуєш, натискаєш кілька кнопок, копіюєш ключі від домофона або відкриваєш шлагбаум, і вже відчуваєш себе хакером», — додає експертка.
Flipper Zero не є єдиним девайсом з подібними функціями, підкреслює Сергій Денисенко, виконавчий директор CyberLab:
«Для професійних цілей існує спеціалізоване обладнання, яке легше обґрунтувати з технічного погляду. Але воно зазвичай дорожче: якщо Flipper Zero коштує $120, то професійні гаджети з окремими функціями можуть сягати $500 і більше».
Використання Flipper Zero
У сфері кібербезпеки цей девайс можна використовувати для демонстрації, як обходити системи захисту, пояснює Анастасія Войтова. Flipper дозволяє швидко відтворювати складні атаки, перевіряти гіпотези до довготривалої розробки або створення спеціалізованого рішення.
«Я бачила, як його використовували на ред-тимінгових вправи. Це зручний інструмент у руках інженера — такий собі можливісний активатор», — зазначає експертка.
Фахівці погоджуються з тим, що Flipper Zero може бути використаний для злочинної діяльності. Водночас Ігор Чумак підкреслює, що з такою ж успішністю можна використовувати ноутбук для злому програмного забезпечення.
«За допомогою копіювального пристрою смарткарт з Китаю за 2-3 долари можна скопіювати бейдж працівника та проникнути в офіс», — міркує експерт.
Артем Синицин зауважує, що Flipper Zero часто позиціонують як девайс для «зламу всього»: Wi-Fi, USB, NFC, RFID тощо. Однак він запевняє, що сьогодні немає сенсу використовувати його для атак, наприклад, через Wi-Fi-мережі або USB:
«Сьогодні більшість вразливостей уже усунені. Якщо це спрацює, то лише на старих роутерах, які стоять з 2000-х років. Загалом у контексті кібербезпеки я не бачу серйозного практичного використання таких пристроїв».
Походження девайсу
Основна проблема Flipper Zero в тому, що його покупці опосередковано забезпечують прибуток розробникам з країни-агресора. Засновник компанії Flipper Devices — Павло Жовнер, що родом з Одеси. Наразі він майже не має зв’язків з Україною, а в російських ЗМІ його називають «російським техноентузіастом» — він вже давно переїхав до Москви, де було створено Flipper Zero, а основна команда розробників складається з громадян Росії.
«Ми не знаємо напевно, чи містить цей пристрій запатентовані компоненти, за які російська сторона може отримувати прибуток. Але така ймовірність існує», — додає Сергій Денисенко, виконавчий директор CyberLab.
Він також нагадує про кримінальну відповідальність за неналежне використання цього пристрою. Наприклад, копіювання даних з пластикових карток, включаючи банківські, може бути розцінено як підготовка до шахрайства.
Що може замінити Flipper Zero
На сьогодні немає пристрою, який міг би повністю замінити всі функції Flipper Zero. Тому рекомендуємо обирати їх в залежності від потреб.
«Вибір альтернативи залежить насамперед від цілей користувача. Якщо потрібна робота з радіохвилями чи тестування систем, слід звертати увагу на пристрої, спеціально призначені для цих функцій (наприклад, HackRF One). Також варто зважати на баланс цінності та якості, а також на надійність виробника», — каже Сергій Денисенко.
Разом з експертами ми склали перелік пристроїв, які можуть замінити певні функції Flipper Zero.
1. HackRF One
Ціна: $319-340
Це універсальний прилад для роботи з радіосигналами. Він дозволяє передавати та отримувати сигнали в широкому діапазоні частот (від ~1МГц до 6ГГц). Головне призначення — це дослідження, тестування та експерименти з бездротовими технологіями: GSM, Wi-Fi, Bluetooth, GPS, радіо.
«Ідеально для аналізу бездротових комунікацій, можна використовувати для відкриття гаража, перехоплення сигналу з метеостанції чи хакування зубної щітки з BLE», — пояснює Анастасія Войтова.
Сергій Денисенко додає, що це обладнання має багато переваг, зокрема відкритий вихідний код.
«Воно позиціонується як професійне. Звичайні користувачі використовують його для наукових досліджень, тестування радіочастот і розробки радіообладнання».
Водночас Ігор Чумак вважає, що основна функція HackRF One — слухати радіочастоти й нічого більше.
2. Raspberry Pi
Ціна: від 2850 до 3465 гривень
Цей компактний одноплатний комп’ютер створено для навчання програмуванню та електроніці, але він давно вийшов за ці межі. Ігор Чумак пояснює, що на ньому можна запустити Linux, а також злити Wi-Fi/Bluetooth.
Його використовують для:
- автоматизації (розумний дім, датчики, камери спостереження);
- створення серверів (локальні медіасервери, VPN);
- експериментів із Linux, Python, IoT;
- запуску ігор, емуляторів, ретроконсолей;
- роботи з робототехнікою, дронами та пентестами.
«Багато сучасних пристроїв працюють на різних моделях Raspberry Pi. Існує велика спільнота та багато готового програмного забезпечення», — ділиться Анастасія Войтова.
3. ESP32
Ціна: 200-300 гривень
Цей мікроконтролер має Wi-Fi та Bluetooth. Його використовують у системах розумного дому, IoT-пристроях, автоматизації та пентестах. Він простий у використанні, програмується через Arduino або MicroPython.
«Це апаратна платформа для експериментів, дешевша, ніж Raspberry Pi. Проте для цього потрібні деякі навички апаратного забезпечення. Чудово підійде для низькобюджетних концептуальних атак або саморобних рішень», — пояснює Анастасія Войтова.
4. Proxmark3 RDV4
Ціна: $300-360
Цей пристрій є повноцінною альтернативою Flipper Zero. Це спеціалізований інструмент для роботи з RFID-системами, який дозволяє читати, записувати, аналізувати та емуляти сигнали, а також виконувати операції кодування, декодування, шифрування та дешифрування.
«Звичайним користувачам він може знадобитися лише в межах професійної діяльності компанії (пентестинг, перевірки безпеки доступу, розробка RFID-рішень). Будь-яке зчитування чи клонування сторонніх RFID-карт є суворо забороненим і може викликати інтерес правоохоронців», — каже Сергій Денисенко.
5. Програматор RFID ABL3
Ціна: 5980 гривень
Цей пристрій призначений для зчитування та запису RFID-карт на частоті 125 kHz (низька частота). Він підтримує клонування простих карт типу EM-Marine. Має базову функціональність і зазвичай використовується для побутових потреб, таких як копіювання домофонних ключів. Простий у використанні, але обмежений у можливостях у порівнянні з професійними інструментами.
«Самі компанії використовують цей девайс для копіювання смарткарт для співробітників. Це дуже дешево», — зазначає Ігор Чумак.
6. HackBat
Ціна: $40
Цей портативний багатофункціональний пристрій призначений для тестування безпеки Wi-Fi, Bluetooth, RFID та інших бездротових протоколів. Він включає функції сніфінгу, клонування ключів і атак на точки доступу. Працює на відкритому ПЗ, має сенсорний екран і підходить як для демонстрацій, так і для базового пентесту. Нагадує Flipper Zero, але з іншим інтерфейсом і фокусом на бездротові атаки.
7. BladeRF
Ціна: $520-600
Це програмований трансівер, призначений для передачі та приймання сигналу між різними середовищами зв’язку.
8. BetterCap
Ціна: безкоштовно
Це багатофункціональний інструмент для аналізу мережевої безпеки, який дозволяє перехоплювати, змінювати та інжектувати трафік у реальному часі. Працює на Linux і macOS, добре інтегрується з Raspberry Pi.
«Це програмне забезпечення для аналізу Wi-Fi та BLE, яке функціонує лише при наявності відповідної апаратної платформи. Воно не тільки перехоплює трафік, а й пакети, може підбирати паролі та змінювати сесії. Це дуже зручний інструмент для глибокого аналізу бездротових мереж», — каже Анастасія Войтова.
9. Wi-Fi Pineapple
Ціна: $240-310
Це готовий пристрій для тестування Wi-Fi від Hak5. Він може перехоплювати трафік, збирати дані, проводити атаки, вести логування та наочно демонструвати результати.
Анастасія Войтова зазначає, що він ідеально підходить для практичних демонстрацій, “особливо щоб показати, що навіть WPA2 не є панацеєю”.
10. USB Rubber Ducky
Ціна: $45-60
Цей флешкоподібний пристрій функціонує як клавіатура і автоматично вводить заздалегідь прописані команди. Часто використовується для тестування безпеки систем: може запускати скрипти, змінювати налаштування, завантажувати шкідливі файли або отримувати доступ до даних.
«Цей легендарний пристрій від Hak5 із категорії BadUSB, схожий на флешку, поводиться як клавіатура і підтримує програмування простою мовою. Дозволяє отримати права адміністратора в операційній системі», — додає Анастасія Войтова.
Експерти підкреслюють, що ці інструменти є лише частиною ширшої системи кібербезпеки. Вони не замінюють комплексну стратегію захисту, але стають у нагоді, коли необхідно швидко перевірити гіпотезу, продемонструвати потенційну вразливість або зібрати простий демонстраційний приклад.
Варто розглянути ці пристрої замість Flipper Zero, щоб не фінансувати розробників з Росії. Крім того, в багатьох країнах цей пристрій затримують на митниці або не сертифікують, попри формальну «дозволеність».
