USB Killer gegen IBM T22: 1:0 für den Stick
Zusammenfassung
Im Oktober 2016 habe ich einen USB Killer an ein ausgemustertes, aber noch funktionierendes IBM ThinkPad T22 gesteckt, danach war es tot. Der Beitrag erklärt, wie das kleine Gerät die Energie für seinen Angriff aus dem USB-Port des Opfers holt und warum dabei fast jede Hardware verliert. Er beantwortet auch die Frage, warum man nicht einfach 230 Volt nimmt, und zeigt, was sich daraus für den Schutz eigener Geräte ableiten lässt.
Ein ThinkPad auf dem Weg zum Schrott
Das IBM ThinkPad T22 aus der Pentium-III-Zeit hatte seine Zeit hinter sich und sollte in den Schrott. Funktioniert hat es aber noch. Genau das machte es zum idealen Versuchsobjekt für ein Gerät, das damals durch die Technikpresse ging: den USB Killer.
Ich habe den Versuch am 6. Oktober 2016 gefilmt, das Video dauert zweieinhalb Minuten. Das Ergebnis steht schon in der Beschreibung: USB Killer gegen IBM T22, 1:0. Vor dem Einstecken lief das ThinkPad, danach nicht mehr.
Wie ein USB-Stick einen Laptop tötet
Von außen sieht der USB Killer aus wie ein gewöhnlicher USB-Stick. Innen sitzen Kondensatoren und eine Lade- und Entladeschaltung. Sobald er steckt, lädt er seine Kondensatoren aus den 5 Volt, die der Port liefert, und entlädt sie dann mit rund minus 200 Volt über die Datenleitungen zurück in den Rechner. Das wiederholt sich mehrmals pro Sekunde, bis jemand das Gerät abzieht.
USB-Datenleitungen sind für wenige Volt gebaut. Der Hersteller gibt an, dass über 95 Prozent der getesteten Geräte dem nicht standhalten. Das T22 hatte keine Chance.
Was du mitnehmen kannst: Ein freier USB-Port ist nicht nur ein Datenweg, sondern auch eine elektrische Angriffsfläche. Wer physischen Zugang zu einem Gerät hat, braucht dafür weder Passwort noch Schadsoftware.
Warum nicht einfach 230 Volt?
Diese Frage habe ich mir lange gestellt: Warum rund 200 Euro ausgeben, wenn jede Steckdose 230 Volt liefert? Kaputt wäre das ThinkPad damit sicher auch gewesen. Der Unterschied liegt woanders.
Hinter der Steckdose steht das ganze Stromnetz. Es kann einen tödlichen Strom treiben, und Gehäuse, Buchsen und alles, was man anfasst, könnten plötzlich unter Netzspannung stehen. Das ist kein Experiment, sondern Lebensgefahr, dazu Brandgefahr.
Der USB Killer dagegen bringt nur die kleine Energiemenge mit, die er sich gerade erst aus dem Port des Opfers geholt hat. Er braucht keine Steckdose und kein Kabel und sieht aus wie ein harmloser Stick. Genau darin liegt seine Gefahr: nicht in der Spannung, sondern darin, dass ein unauffälliger Gegenstand die Energie für den Angriff aus seinem Ziel selbst bezieht.
Was du mitnehmen kannst: Finger weg von Netzspannung an Datenanschlüssen. Und beim Einschätzen einer Bedrohung zählt weniger die rohe Kraft als die Frage, wie unauffällig ein Angriff an sein Ziel kommt.
Die Daten überleben oft
Überraschend ist, was nach dem Angriff übrig bleibt. Forschende der University of Hertfordshire haben den USB Killer 2.0 an verschiedenen Rechnern getestet. Die Rechner waren danach unbrauchbar, die Daten auf den Festplatten aber blieben unversehrt, bei SSDs ebenso wie bei SATA-Platten.
Was du mitnehmen kannst: Der USB Killer ist eine Waffe gegen die Verfügbarkeit, nicht gegen die Vertraulichkeit. Wer ein Gerät so zerstört, hat seine Daten nicht gelöscht. Wer ein zerstörtes Gerät entsorgt, sollte den Datenträger deshalb trotzdem sicher löschen oder vernichten.
Kein Spielzeug für fremde Rechner
Wie ernst das Thema ist, zeigte 2019 ein Fall in den USA. Ein Student am College of Saint Rose in Albany zerstörte mit einem USB Killer 66 Computer sowie Monitore und Rednerpulte. Er bekannte sich schuldig, erhielt zwölf Monate Haft und muss 58.471 US-Dollar Schadensersatz zahlen.
In Deutschland wäre das mindestens Sachbeschädigung, bei Rechnern mit wesentlicher Bedeutung für andere auch Computersabotage nach § 303b StGB. Mein T22 gehörte mir und war ohnehin für den Schrott bestimmt. Das ist die einzige Art, wie ein solcher Versuch in Ordnung ist.
Was du mitnehmen kannst: Schütze öffentlich zugängliche Rechner auch physisch, zum Beispiel mit Portblockern oder abgeschlossenen Gehäusen. Und teste nur Hardware, die dir gehört.
Das Gerät gibt es noch
Mein USB Killer liegt heute noch in meiner „Security“-Tasche. Es ist das USB Kill Pro Kit, das der Hersteller für Penetrationstests und Behörden anbietet. Am 1. Oktober 2026 war es bei Amazon für 209,66 Euro auf Lager.
Wer es selbst ausprobieren will: USB Kill Pro Kit bei Amazon (Affiliate-Link: Bei einem Kauf erhalte ich eine kleine Provision, der Preis ändert sich für dich nicht). Und bitte nur an eigener Schrotthardware.
Zahlen im Überblick
- Der USB Killer entlädt Impulse von rund minus 200 Volt über die USB-Datenleitungen, mehrmals pro Sekunde.
- Die Energie dafür lädt er aus den 5 Volt des angegriffenen USB-Ports.
- In der Untersuchung der University of Hertfordshire blieben die Daten auf SSD- und SATA-Festplatten nach dem Angriff erhalten.
- Am College of Saint Rose wurden 2019 mit einem USB Killer 66 Computer zerstört; der Schaden betrug 58.471 US-Dollar.
Referenzen
- [LetsWorkTogether] IBM T22 vs USB Killer (YouTube, 6. Oktober 2016)
- USB killer (Wikipedia)
- Angelopoulou u. a.: Killing Your Device via Your USB Port
- Tom’s Hardware: USB Killer 2.0
- USBKill, Hersteller
Bemerkungen
- Der Versuch fand mit eigener, zur Verschrottung bestimmter Hardware statt.
Links zur Originalquelle und zum Webarchiv öffnen einen neuen Tab.