Вредоносное ПО похищает данные через мониторный кабель.




Исследователи из китайского Шаньдунского университета представили атаку под названием Trojpix, нацеленную на Air-Gapped системы в особо защищенных средах. Как сообщает новостной портал The Hacker News (открывается в новом окне), с помощью нее злоумышленники могут извлекать данные через радиосигналы, излучаемые мониторными кабелями. По сравнению с другими векторами атак такого типа, скорость передачи данных должна быть особенно высокой.

В большинстве случаев атаки на Air-Gapped системы достигают скорости передачи всего в несколько бит в секунду (бит/с), в редких случаях — около 1000 бит/с. С Trojpix, как описывают исследователи в 17-страничном документе (PDF) (открывается в новом окне), возможно до 8,1 миллиона бит/с (Мбит/с).

Передача файла размером 100 МБайт занимает таким образом менее двух минут. Следовательно, техника атаки подходит не только для извлечения простых наборов данных, таких как конфигурационные данные или учетные данные, но и для больших объемов данных, таких как изображения или видео, которые, например, хранятся на защищенных системах в исследовательских или военных учреждениях.

Передача на большие расстояния

Дальность действия Trojpix также должна быть сравнительно высокой. В ходе тестов исследователи передавали простые пакеты данных на расстояния до 208 метров. Однако на больших дистанциях скорость передачи падает из-за возрастающего уровня ошибок. На расстоянии 20 метров в тестах исследователей было корректно передано 99,19% всех битов, на 120 метрах — только 91,02%.

Таким образом, коррекция ошибок становится все более сложной с увеличением расстояния. В реальных условиях с препятствиями и помехами эти проблемы, вероятно, усугубятся, так что в реалистичных сценариях следует ожидать меньшей дальности. Тем не менее, на практике, вероятно, можно будет преодолеть несколько метров, что делает Trojpix серьезным вектором атаки.

Атака требует заражения вредоносным ПО

Исследователи проиграли два различных сценария атаки. В одном из них имитировался выключенный дисплей, то есть экран оставался черным. В другом варианте передаваемый сигнал накладывался на обычные сигналы монитора. Таким образом, извлечение данных могло происходить незаметно во время обычной работы пользователя.

По их собственным данным, исследователи успешно протестировали Trojpix с 15 различными кабелями дисплеев, а также мониторами нескольких производителей, включая Samsung, LG, TCL, Lenovo, Dell, AOC и Philips. Атака предполагает, что передающая система уже заражена вредоносным ПО. Внешняя компрометация с помощью Trojpix невозможна. Однако вредоносному ПО не требуются специальные разрешения, и оно может выполняться с правами обычного пользователя.

На практике Trojpix вряд ли будет представлять реальную угрозу. В частности, известный исследователь безопасности Мордехай Гури уже представил несколько атак, направленных на генерацию радиосигналов различными аппаратными компонентами. Поскольку возможность такого извлечения данных известна уже много лет, настоящие Air-Gapped системы, вероятно, уже давно имеют соответствующую экранизацию.