O Espião que Mora no Seu Cabo: Keylogger Físico na Prática
Capítulos
8 seçõesNeste artigo
- O que você vai aprender neste aulão
- O que é um keylogger físico (e por que o antivírus não vê)
- Como reconhecer um keylogger físico no seu computador
- Os riscos reais: evil maid, acesso físico e ambientes compartilhados
- Como se proteger de keylogger físico no dia a dia e na empresa
- Ferramentas para reconhecer e reduzir o risco de keyloggers físicos
- Uso legítimo: quando o keylogger físico entra num pentest autorizado
- Perguntas Frequentes
- O antivírus detecta um keylogger físico?
- Como saber se tem um keylogger físico no meu computador?
- Um keylogger físico consegue roubar minhas senhas mesmo com dois fatores?
- Preciso me preocupar com isso em casa?
- Quanto custa um keylogger físico e isso muda o risco?
- O teclado virtual resolve o problema sozinho?
- Referências e Recursos
O que você vai aprender neste aulão
Um keylogger físico é um pedaço de hardware que fica plugado entre o seu teclado e o computador, capturando cada tecla digitada sem que o antivírus perceba nada. Neste aulão eu abri ao vivo, junto com o Diego Andretta, o Key Croc da Hak5 — um gadget de 200 dólares que grava senhas, mensagens e comandos e ainda manda tudo por Wi-Fi para um painel remoto. Mas o meu objetivo aqui não é te ensinar a plugar isso na máquina de alguém. É o contrário: te mostrar como o aparelho funciona por dentro, como reconhecer um keylogger físico plugado no seu equipamento e, acima de tudo, como se proteger dele no trabalho e em casa.
Quem pega um aparelho desses em mãos entende na hora por que ele é tão perigoso. Ele não roda instalado no sistema, então não existe processo suspeito para o antivírus caçar. Ele vive no cabo, no caminho entre a tecla que você pressiona e o computador que recebe. E é justamente por morar nesse ponto cego que o dispositivo escapa de quase toda proteção baseada em software. No vídeo eu mostrei o aparelho capturando a senha do meu carro, a tecla Windows, o Shift, tudo — em tempo real, num painel aberto do outro lado da tela.
Este texto é um resumo defensivo do que eu demonstrei. A ideia é que você saia daqui sabendo o que procurar antes de digitar dados sensíveis, que perguntas fazer sobre o ambiente onde você trabalha e quais controles reduzem o risco de virar alvo. Vou explicar o que é o aparelho, como identificá-lo, quais cenários de ataque são realistas e qual a rotina de proteção que eu recomendo para pessoas e para empresas. Se você quer entender a mesma lógica aplicada a outros equipamentos, dá para complementar com o aulão sobre espionagem digital e gadgets reais, onde eu mostro peças parecidas em ação.
O que é um keylogger físico (e por que o antivírus não vê)
Keylogger é o nome do programa que registra tudo que é digitado no teclado. A versão física troca o programa por um hardware: um adaptador que entra entre o conector do teclado e a porta USB do computador. Todo caractere passa por ele antes de chegar ao sistema, e ele guarda esse registro numa memória interna própria. Não importa qual teclado você conecta nele — ele captura do mesmo jeito, porque intercepta o sinal no meio do caminho.
O Key Croc, que eu abri no aulão, é o exemplo mais completo desse tipo de aparelho. Ele parece uma caixinha de plástico com USB, pesa quase nada e é plug and play — o operador conecta e vai embora, sem instalar nada. O Diego resumiu bem: é o "pendrive hacker com keylogger embutido". Além de gravar as teclas, ele injeta comandos, igual ao USB Rubber Ducky, outro produto da mesma fabricante. Ou seja, o mesmo dispositivo que espiona também pode digitar sozinho, abrir um terminal e executar payload na máquina da vítima. É captura e ataque no mesmo pacote.
Quando eu conectei o aparelho pela primeira vez, ele entrou num modo de configuração e apareceu para o sistema como um dispositivo de armazenamento USB, com os arquivos de ajuste dentro. É ali que quem opera define a rede Wi-Fi e habilita o acesso remoto, num arquivo de configuração de texto simples. Depois disso, o aparelho volta a se comportar como teclado e some da vista. Guarde esse detalhe, porque ele é uma das pistas de reconhecimento que eu explico mais adiante.
A parte que assusta é a conectividade. O Key Croc se conecta ao Cloud C2, o painel remoto da Hak5, e transmite o que capturou por Wi-Fi. O atacante nem precisa voltar para buscar o aparelho: ele lê os registros de qualquer lugar do mundo. E ainda dá para acessar o dispositivo por SSH e mandar comandos no computador conectado a ele. E SSH, para quem não conhece, significa uma sessão de linha de comando remota com poder total sobre aquela ponta. Tudo isso sem um único alerta na tela de quem está sendo monitorado.
Por que o antivírus não pega? Porque não há nada para pegar dentro do sistema operacional. Para o computador, aquilo é só um teclado — o tráfego de teclas é legítimo e esperado. E Hak5 deixa isso explícito na descrição do produto: ele foi feito para passar despercebido. O antivírus vasculha arquivos, processos e conexões do software; ele não inspeciona o hardware físico pendurado no cabo. Dá pra confiar só no antivírus contra esse tipo de ameaça? Não. Contra um keylogger físico, a defesa começa no mundo real, com os olhos e as mãos.
Como reconhecer um keylogger físico no seu computador
A boa notícia é que esse tipo de espionagem exige acesso físico ao seu equipamento. Alguém precisou chegar até a sua mesa, o seu teclado ou o cabo por trás do gabinete. Isso significa que a inspeção visual e tátil é a sua primeira linha de defesa, e ela é mais simples do que parece. Não precisa de ferramenta cara nem de conhecimento técnico profundo — precisa de atenção e de hábito.
No aulão eu mostrei onde o aparelho costuma se esconder. Vale olhar com atenção para estes pontos:
- Um adaptador extra entre o plugue do teclado e a porta USB, mesmo que pareça um simples "conversor" ou dongle inofensivo.
- Cabos com uma caixinha ou um engrossamento no meio do caminho que você não lembra de ter instalado.
- Dispositivos plugados na traseira do computador, longe do seu campo de visão, onde ninguém costuma checar.
- Pen drives ou "carregadores" esquecidos numa porta USB, principalmente em máquinas compartilhadas de escritório.
- Adaptadores camuflados com logo de banco, de fabricante conhecido ou pintados para imitar um acessório oficial.
Esse último ponto é sério. No ao vivo a gente colocou uma camuflagem no Key Croc e ele virou a cara de um dongle qualquer, até com marca de banco estampada na frente. A pessoa comum passa a mão por cima e não desconfia de nada. Por isso a regra que eu repito é direta: peça desconhecida no cabo, desconecte e pergunte de quem é. Se apareceu um adaptador que você não instalou, trate como suspeito até provar o contrário. O disfarce é a arma principal desse aparelho, e a sua defesa é justamente não confiar na aparência.
Tem outra armadilha que vale conhecer. Nem todo adaptador de marca é confiável só porque tem marca. No aulão a gente comparou dois modelos: um com trava que bloqueia certos usos e um "chinês" mais barato que não bloqueia nada e captura tudo. A lição de reconhecimento é que a etiqueta não garante segurança — o que importa é se aquela peça deveria estar ali. Se você não colocou e não sabe quem colocou, o rótulo bonito não muda a suspeita.
Existe ainda o detalhe técnico do modo de configuração. Boa parte dos keyloggers físicos, quando alguém aperta um botão ou faz uma combinação, aparece como um dispositivo de armazenamento USB no sistema. Um pen drive fantasma que surge do nada ligado ao seu teclado é um sinal de alerta gritante. Isso é paranoia? Não é, é rotina de quem lida com informação sensível. Perito, advogado, executivo e caixa de banco deveriam ter esse olhar treinado.
Os riscos reais: evil maid, acesso físico e ambientes compartilhados
O cenário clássico de ataque com keylogger físico é o que a segurança chama de evil maid, a "camareira do mal". A ideia é simples e antiga: alguém com acesso momentâneo ao seu espaço (a camareira do hotel, o faxineiro do escritório, um colega mal-intencionado) planta o aparelho em poucos segundos e vai embora. Depois volta para buscar, ou nem isso, porque o Wi-Fi já entregou os dados pelo ar. E Wi-Fi é o que torna esse aparelho tão traiçoeiro, porque elimina a necessidade de retornar à cena. Você pode se aprofundar nesse modelo de ameaça no verbete de evil maid attack.
O Diego levantou os alvos óbvios no aulão: o computador de um CEO, o caixa de uma agência bancária, a recepção que digita dados de cliente o dia inteiro. Em qualquer lugar onde muita gente circula e a máquina fica desacompanhada, o risco cresce. E Diego resumiu o alvo típico numa frase: quem tem acesso a dinheiro ou a dados de valor. Pense nos ambientes que se encaixam nesse perfil:
- Escritórios com mesas compartilhadas e alta rotatividade de pessoas entrando e saindo.
- Recepções, balcões e caixas que ficam sem supervisão por minutos ao longo do expediente.
- Salas de reunião e coworkings onde estranhos usam os mesmos equipamentos de todo dia.
- Computadores de atendimento ao público em lojas, clínicas e repartições.
O que eu quero que fique claro é a assimetria dessa ameaça. O atacante gasta 200 dólares e poucos segundos de acesso; a vítima perde senha de banco, acesso corporativo, e-mail e, dependendo do cargo, a operação inteira da empresa. E existe uma versão ainda mais barata do problema. No aulão eu mostrei um keylogger físico "chinês" que custa por volta de 120 reais e captura do mesmo jeito — sem painel bonito, mas totalmente funcional. Barreira de entrada baixa é o que transforma um gadget de nicho num problema de todo mundo, e é por isso que dá para tratar o assunto com seriedade sem soar alarmista.
Se você acha que isso é distante da sua realidade, lembre que a mesma lógica de "um pequeno gesto entrega tudo" aparece em outros golpes que eu já expliquei, como em como um único clique entrega tudo. O keylogger físico é o primo hardware desse mesmo problema: uma brecha pequena que abre uma porta enorme. A diferença é que aqui o ataque acontece no cabo, e não na tela.
Como se proteger de keylogger físico no dia a dia e na empresa
Aqui está o coração deste texto. Contra software malicioso a gente confia em antivírus e atualização; contra um keylogger físico a defesa é outra, e mistura hábito pessoal com política de empresa. Vou dividir em camadas, porque nenhuma delas resolve sozinha, e é o conjunto que muda o jogo de verdade.
A primeira camada é o controle de acesso físico. Um keylogger só entra se alguém encostar no seu equipamento, então dificultar esse contato já corta boa parte do risco. Em casa isso é trivial, porque poucas pessoas têm acesso à sua máquina. Na empresa envolve crachá, câmera na sala de equipamentos, mesa organizada e a cultura de não deixar máquinas críticas sozinhas e desbloqueadas. Computador de cargo sensível merece gabinete lacrado, selo que denuncia violação e porta USB tampada quando não estiver em uso.
A segunda camada é a inspeção física de rotina. Antes de digitar algo importante numa máquina que não é a sua — ou até na sua, se ela fica exposta ao público —, olhe o cabo do teclado do plugue até a porta. Leva cinco segundos. No aulão eu insisti nessa pergunta: quantas vezes você conferiu o cabo antes de digitar uma senha no trabalho? Quase ninguém confere, e é exatamente nessa distração que o atacante aposta. Transformar essa conferência em hábito é a defesa mais barata que existe.
A terceira camada é o device control, ou controle de dispositivos. Em ambiente corporativo, dá para bloquear por política quais dispositivos USB podem ser conectados a cada máquina. No Linux existe o USBGuard, que aplica uma lista de permissão e recusa qualquer hardware que não esteja aprovado. No Windows há políticas de restrição de instalação de dispositivos com o mesmo objetivo. Assim, mesmo que alguém plugue algo estranho, o sistema não colabora com o intruso. E a agência de segurança americana CISA tem um material público bom sobre cuidado com dispositivos USB que vale como referência para montar essa política.
A quarta camada protege o dado mais sensível na hora de digitar. Como o keylogger físico grava o teclado, uma senha crítica digitada no teclado virtual do Windows não passa pelas teclas físicas e escapa da captura. Somando isso a gerenciadores de senha (que colam a credencial sem você digitar caractere por caractere) e a segundo fator de autenticação (que muda a cada login), uma senha capturada perde boa parte do valor. Não elimina o problema, mas reduz bastante o estrago quando o pior acontece.
Juntando tudo, essa é a rotina de proteção que eu recomendo:
- Inspecionar o cabo e as portas USB antes de digitar dados sensíveis em máquina exposta ou de terceiros.
- Nunca deixar computador de cargo crítico sozinho, ligado e desbloqueado, nem por poucos minutos.
- Aplicar device control (USBGuard no Linux, restrição de dispositivos no Windows) nas máquinas da empresa.
- Usar teclado virtual, gerenciador de senha e segundo fator para credenciais que não podem vazar de jeito nenhum.
- Treinar a equipe para reconhecer adaptadores estranhos e reportar sem medo de "estar exagerando".
- Preferir data blockers e adaptadores de fabricante confiável nos pontos de acesso público da empresa.
Mas nenhuma dessas camadas funciona sozinha, e essa é a parte que as pessoas erram. É a soma que muda o jogo, porque cada camada cobre uma brecha que a outra deixa aberta. Mas há um limite honesto que eu preciso admitir: contra um adversário com acesso físico livre e tempo de sobra, nenhuma defesa é perfeita — a meta é elevar o custo e o risco do ataque a ponto de não valer a pena. E vale lembrar que privacidade de verdade não vem de uma ferramenta mágica, como eu já expliquei quando mostrei que VPN não é anonimato.
Ferramentas para reconhecer e reduzir o risco de keyloggers físicos
Conhecer os aparelhos do lado ofensivo ajuda a reconhecê-los, e conhecer as defesas ajuda a aplicá-las. A tabela abaixo reúne o que eu citei no aulão, dividido entre o que representa a ameaça e o que ajuda a se defender. Repare que boa parte dos itens do "lado do atacante" está aqui só para você identificar o formato do hardware, nunca para reproduzir o ataque.
| Ferramenta | O que é | Papel no reconhecimento ou na defesa |
|---|---|---|
| Key Croc (Hak5) | Keylogger físico comercial de 200 dólares | Conhecer o formato ajuda a reconhecer o adaptador plugado |
| Cloud C2 (Hak5) | Painel de controle remoto por Wi-Fi | Entender o canal que exfiltra o que foi digitado |
| KeeLog / KeyGrabber | Fabricante veterano de keyloggers físicos | Catálogo de formatos para reconhecer peças suspeitas |
| O.MG | Cabos maliciosos e detectores de cabo | Mostra a ameaça em cabos e como detectá-los |
| USBGuard | Device control no Linux | Bloqueia dispositivos USB fora da lista de permissão |
| Teclado Virtual do Windows | Teclado na tela | Digitar dados críticos sem tocar no teclado físico |
Um aviso sobre o "lado do atacante" dessa lista: eu cito esses produtos para você entender e reconhecer a ameaça, não para reproduzir. O uso ofensivo desse hardware sem autorização é crime, ponto. Se você quer ver como eu trato outros gadgets do mesmo universo, olhe o aulão sobre Flipper Zero e outros gadgets e o de como proteger sua rede Wi-Fi de um gadget de 15 reais. São aparelhos diferentes com a mesma lição: o barato e o pequeno viraram armas.
Uso legítimo: quando o keylogger físico entra num pentest autorizado
Existe um lugar certo para esse aparelho, e é o pentest físico com contrato assinado. Empresas contratam times de segurança para testar justamente o acesso físico às instalações — e o keylogger físico é uma das provas de conceito que esses profissionais usam para mostrar à diretoria o tamanho do buraco. A diferença entre o profissional e o criminoso é uma só: autorização por escrito, escopo definido e relatório entregue ao cliente no final.
Fora desse contexto, plugar um desses no computador de outra pessoa é interceptação de comunicação e invasão de dispositivo, com pena prevista em lei. Eu falo disso em quase todo aulão porque a linha é clara e não admite meio-termo. Conhecimento técnico serve para defender, para auditar o que é seu e para trabalhar dentro da lei. Quem cruza essa linha responde por isso, e nenhum "era só um teste" segura a barra na frente de um juiz. Se o assunto te interessa pelo lado da investigação e da defesa, o aulão sobre a nova era dos crimes digitais mostra como esses casos chegam à Justiça e o que a vítima pode fazer.
Perguntas Frequentes
O antivírus detecta um keylogger físico?
Não, e esse é o ponto mais perigoso do aparelho. Ele não instala nada no sistema, então não existe processo, arquivo ou conexão para o antivírus flagrar. Para o computador ele é apenas um teclado, e por isso a defesa precisa ser física, não de software.
Como saber se tem um keylogger físico no meu computador?
Inspecione o cabo do teclado da ponta ao plugue e olhe todas as portas USB, principalmente as de trás do gabinete. Procure adaptadores, caixinhas ou dongles que você não instalou. Um dispositivo de armazenamento USB que aparece do nada ligado ao teclado também é um sinal de alerta forte.
Um keylogger físico consegue roubar minhas senhas mesmo com dois fatores?
Ele grava a senha que você digita, mas o segundo fator muda a cada login e não fica capturado de forma útil. Por isso a soma de gerenciador de senha, teclado virtual e segundo fator reduz bastante o estrago, mesmo quando a senha em si é lida pelo aparelho.
Preciso me preocupar com isso em casa?
O risco em casa é bem menor, porque depende de alguém ter acesso físico ao seu equipamento. A preocupação real está em máquinas expostas: escritórios, balcões, coworkings e computadores de uso público. Nesses lugares, a inspeção rápida antes de digitar vale muito.
Quanto custa um keylogger físico e isso muda o risco?
O Key Croc que eu mostrei custa 200 dólares, mas existem versões que saem por volta de 120 reais e capturam do mesmo jeito. Esse preço baixo é justamente o que amplia a ameaça, porque coloca o hardware ao alcance de quase qualquer pessoa disposta a usá-lo.
O teclado virtual resolve o problema sozinho?
Ajuda, mas não resolve tudo. Ele protege o que você digita nele, e é ótimo para uma senha crítica pontual. Mas você não vai trabalhar o dia inteiro no teclado da tela, então ele é uma camada a mais, e não a solução única contra o problema.
Referências e Recursos
- Key Croc — página oficial da Hak5
- Documentação do Key Croc
- Hak5 — fabricante dos gadgets
- Hak5 Cloud C2 — painel de controle remoto
- USB Rubber Ducky — injeção de comandos
- KeeLog / KeyGrabber — fabricante de keyloggers físicos
- O.MG — cabos maliciosos e detecção
- USBGuard — device control no Linux
- Teclado virtual do Windows — suporte oficial
- CISA — cuidado com dispositivos USB
- Hardware keylogger — verbete técnico
- Onde suas senhas já vazaram
- Imersão Sherlock — meu treinamento de investigação
Conteudo Relacionado

Open Redirect: A Falha que Empresta o Domínio Confiável ao Golpista

Sua Primeira Falha Hacker: Open Redirect e Bug Bounty na Prática

O arsenal que eu abro toda semana para investigar (e blindar) aplicações web
