Teknologi
Bruker du USB-ladepunkt på flyplassen: Slik kan hackere stjele fra telefonen din
Amerikanske og norske myndigheter advarer reisende mot en lite kjent trussel ved offentlige USB-porter.
Trusselen heter juice jacking, og går ut på at kriminelle manipulerer offentlige USB-ladepunkter for å legge inn skadelig programvare eller trekke ut data fra tilkoblede telefoner og nettbrett.
Amerikansk transportsikkerhet (TSA) gikk i sommer ut med en advarsel til flyreisende: «Når du er på en flyplass, skal du ikke koble telefonen direkte til en USB-port», uttalte etaten på Facebook foran den travle sommersesongen. Anbefalingen er å ta med egen strømadapter eller en powerbank og lade fra et vanlig strømuttak.
Slik fungerer angrepet
USB-porten overfører både strøm og data i samme kabel. Det er nettopp den doble funksjonen kriminelle utnytter, enten ved å kompromittere selve ladeboksen på et offentlig sted eller ved å legge igjen manipulerte kabler som ser helt vanlige ut.
Får angriperen først en dataforbindelse, kan skadelig programvare installeres i bakgrunnen. Da kan passord, brukernavn, bankinformasjon og annen personlig data hentes ut uten at eieren merker noe, ifølge FBI.
Metoden er ikke ny. FBIs Denver-kontor advarte allerede i 2023 mot å bruke gratis ladestasjoner i lufthavner, hoteller og kjøpesentre. Rådet den gang var å ta med egen lader og USB-kabel og bruke et vanlig strømuttak i stedet.
Norske myndigheter kjenner trusselen
Nasjonal sikkerhetsmyndighet (NSM) bekrefter at metoden er reell, men understreker at den ikke er utbredt i Norge.
«For å være helt sikker, anbefaler NSM at man lader gjennom en vanlig stikkontakt fremfor USB-ladestasjoner», sier seniorrådgiver Anniken Beyer Fjeld i NSM til Tek.no.
Fagdirektør Vidar Sandland i Eidsiva Sikkerhetstjenester har uttalt seg i samme sak, og understreker overfor Tek.no at det å plugge en tilfeldig ladekabel inn i en PC eller mobiltelefon kan kompromittere enheten.
Forskere fant vei rundt sikkerhetsvarslet
Både iPhone og Android-telefoner har lenge vist en dialogboks som spør om du vil tillate dataoverføring når du kobler til en ny USB-enhet. Den beskyttelsen skulle stoppe juice jacking.
I 2025 viste forskere fra Graz University of Technology at det finnes en vei rundt. Angrepet, som er døpt ChoiceJacking, bruker en manipulert lader som utgir seg for å være et tastatur og «forfalsker brukerens knappetrykk» for å gi seg selv tilgang uten reell godkjenning, skriver Malwarebytes om forskningen.
Testene rammet både iPhone og en rekke Android-telefoner fra blant andre Samsung, Google, Xiaomi, Oppo og Honor, ifølge en gjennomgang hos Cyberinsider. Apple og Google har etter dette oppdatert operativsystemene sine til å kreve sterkere autentisering enn et enkelt knappetrykk før en ukjent USB-enhet får dataadgang, ifølge Malwarebytes.
Slik beskytter du deg
Fellesrådet fra myndigheter og eksperter er enkelt og gjentas i sak etter sak:
-
Lad fra et vanlig strømuttak med egen kabel og egen strømadapter.
-
Ta med en powerbank hvis du skal være lenge borte fra en stikkontakt.
-
Kjøp en såkalt USB data blocker, ofte kalt USB-kondom, som fysisk blokkerer datalinjene i kabelen og bare slipper igjennom strøm.
-
Velg «kun lading» hvis telefonen spør om du vil tillate dataoverføring, og la være å låse opp telefonen mens den står koblet til et ukjent ladepunkt.
Antallet bekreftede tilfeller av juice jacking i det åpne er lavt. Amerikanske Federal Communications Commission (FCC) har tidligere opplyst at de ikke kjenner til noen bekreftede angrep i det fri, og Malwarebytes har heller ikke funnet dokumenterte tilfeller siden.
Poenget fra sikkerhetsmiljøet er likevel at kostnaden ved å ta forholdsregler er lav, mens skaden av et vellykket angrep kan bli stor. Med sommerferie, fulle flyplasser og telefoner som stadig trenger påfyll, er terskelen for å plugge i en tilfeldig USB-port ekstra lav akkurat nå.

