Hvordan Fansmitter Malware stjæler data fra computere med luftgap

Når det kommer til computersikkerhed, er den ultimative beskyttelse luftgabet – et fysisk rum mellem en computer og internettet for at sikre, at enheden er fuldstændig isoleret fra hackingens farlige verden.





Men selvom computere med luftgab er en effektiv måde at beskytte dem på, er den ikke perfekt. I de senere år har computersikkerhedseksperter udtænkt forskellige djævelske strategier til at udtrække information fra disse enheder. Den ene er at styre computerens indbyggede højttalere og bruge dem til at sende data ultralyd til en nærliggende optageenhed, såsom en mobiltelefon. Nogle sikkerhedsforskere hævder faktisk at have set præcis denne slags ultralyds-malware i naturen.

Den bedste modforanstaltning til denne form for angreb er indlysende: Fjern højttalerne. Uden højttalere til at generere lyd kan en computer ikke lække data akustisk. Eller det troede alle.

I dag siger Mordechai Guri og venner ved Ben-Gurion University i Israel, at de har fundet en anden måde at hacke computere med luftgab, denne gang ved at styre computerens blæser og ændre dens rotationshastighed for at kontrollere den lyd, den producerer. De kalder denne nye tilgang for en fansmitter.



Fansmittere er i princippet enkle. Næsten alle computere bruger blæsere til at køle hoved-CPU'en og grafikkortet og til at pumpe luft gennem chassiset. Når de fungerer normalt, er hovedlyden fra disse blæsere resultatet af roterende blade, der tvinger luft forbi statiske vinger.

Frekvensen af ​​denne lyd afhænger af antallet af blade og deres rotationshastighed. Det er normalt i området af hundredvis af hertz. Enhver ændring af denne rotationshastighed ændrer lydens frekvens.

Dette er grundlaget for deres tilgang. Disse fyre har skabt malware, der ændrer rotationshastigheden og dermed lyden af ​​en computerblæser til at kode data.



Malwaren transmitterer information ved hjælp af en speciel protokol, hvor informationen er opdelt i pakker, der består af en præamble og en nyttelast. Præamblen består af signalet 1010, som et lytteapparat kan bruge til kalibrering. Dette efterfølges af en nyttelast på 12 bit, der koder for de data, der skal transmitteres. Dette kan opfanges af enhver lytteenhed i nærheden, såsom en smartphone.

Et potentielt problem er, at en bruger kan bemærke og blive mistænksom over for variationerne i blæserstøj. Så Guri og co bruger lave frekvenser på 140 til 170 hertz, som er sværere for mennesker at høre. Modulering af data over ændring af tætte frekvenser er også mindre mærkbar af en bruger, da den blander sig ind og fremstår som naturlig baggrundsstøj, siger de.

Endelig satte holdet deres malware igennem sine trin ved at bruge den til at styre både en CPU-blæser og en chassis-fan, som begge er almindelige på nutidens computere. Som modtager brugte de en Samsung Galaxy S4-smartphone med en mikrofonsampling på 44,1 hertz. Testmiljøet var deres computerrum med almindelig baggrundsstøj, syv arbejdsstationer, flere netværkskontakter og et aktivt klimaanlæg.



Den hastighed, hvormed holdet kunne sende information, var begrænset af afstanden mellem smartphonen og computeren og af mængden af ​​baggrundsstøj. Ikke desto mindre var de i stand til at transmittere med hastigheder på op til 900 bits i timen. Ved at bruge vores metode har vi med succes transmitteret data fra en computer med luftgab uden lydhardware til en smartphone-modtager i samme rum, praler holdet.

Guri og co siger, at teknikken også kan anvendes på andre enheder. Vi viser, at vores metode også kan bruges til at lække data fra forskellige typer it-udstyr, indlejrede systemer og IoT-enheder, der ikke har lydhardware, men indeholder fans af forskellige typer og størrelser, siger de.

Det er interessant arbejde, der vil give computersikkerhedseksperter endnu en grund til at bekymre sig. Modforanstaltninger er mange og relativt ligetil. Det mest oplagte er at opbevare følsomme computere i områder, hvor mobiltelefoner og andre optageenheder er forbudt. En anden er at generere så meget baggrundsstøj, at akustiske transmissioner er umulige. Så er der mulighed for at udskifte eventuelle ventilatorer med specialiserede støjsvage eller bruge vandkøling i stedet for.



Men alle disse tilføjer endnu et lag af forsigtighed og kompleksitet til en allerede overbebyrdet computersikkerhedsindustri. Sandheden er, at det er umuligt at opnå perfekt sikkerhed. Det eneste, der kan garanteres, er, at hvis du er bekymret for, at din computer lækker information, vil du have masser af søvnløse nætter forude.

Ref: arxiv.org/abs/1606.05915 : Fansmitter: Akustisk dataeksfiltrering fra (højttalerløse) computere med luftgab

skjule