Menu dostępności

Niewidzialna kradzież danych z odizolowanego komputera poprzez regulację jasności ekranu

Tytuł może zabrzmieć przerażająco i nierealnie, ale niestety hackerzy są w stanie wydobywać poufne informacje z komputerów, tylko poprzez regulacje jasności ekranu! Fakt ten ujawniły badania oraz film udostępnione przez The Hacker News.
Jakiś czas temu opisywaliśmy też podobną metodę polegającą na kradzieży danych przez RDP wyświetlając zakodowane treści w obrazach. Link do artykułu tutaj.

W ostatnich latach można było usłyszeć o innowacyjnych metodach potajemnej eksfiltracji danych z fizycznie odizolowanego komputera. Maszyna ta nie miała możliwości połączyć się z innymi urządzeniami ani poprzez kable, ani poprzez łączność bezprzewodową, ponieważ nie była fizycznie w nią zaopatrzona. Te sprytne sposoby opierały się na wykorzystaniu różnego rodzaju emisji komponentów komputera, takich jak dźwięk, ciepło, częstotliwości radiowe, fale ultradźwiękowe, a nawet fluktuacje prądu w obwodzie elektrycznym. Oczywiście odbiór takich sygnałów wymagał odpowiedniego detektora. Nie jest to jednak wielki problem, aby podszyć się pod dostawcę prądu, serwisanta wentylacji czy panią sprzątaczkę i odebrać taki sygnał bezprzewodowo za pomocą specjalnego urządzenia.

Dla wielu osób, te niezwykłe techniki mogą wydawać się tylko bezużyteczną teorią, jednak przy celach o wysokiej wartości i wyrafinowanych cyberprzestępstwach mogą odgrywać ważną rolę w kradzieży tajnych informacji. Warto wiedzieć, że coś takiego w ogóle istnieje.


Zasada działania


Autorem sposobu jest Mordechai Guri, szef centrum badań nad cyberbezpieczeństwem z Uniwersytetu Ben’a Gurion’a w Izraelu. Opracował on nowatorski kanał optyczny, przez który atakujący mogą wykraść dane z komputerów całkowicie odizolowanych od środowiska.

Sposób jest całkowicie niewidoczny dla ludzkiego oka i działa nawet wtedy, gdy użytkownik jest w trakcie wykonywania codziennych czynności przy komputerze. Wymagane jest tylko złośliwe oprogramowanie zaszyte w systemie, które uzyska dostęp do wrażliwych danych, zakoduje je i prześle modulowanym sygnałem poprzez ekran. Podstawowe założenie kodowania i dekodowania danych jest identyczna dla wszystkich wymienionych wcześniej sposobów z modulacją sygnału. Złośliwe oprogramowanie koduje zebrane informacje jako strumień bajtów, a następnie moduluje je jako sygnał „0” i „1”. Potem atakujący wymuszają niewielkie zmiany jasności ekranu LCD, zmieniając kombinację kolorów RGB wyświetlanych pikseli. Zmiany te zachodzą bardzo szybko, poniżej częstotliwości odświeżania ekranu, dlatego użytkownik siedzący przy monitorze nie jest w stanie tego zauważyć. Osoba pośrednicząca lub cyberprzestępca może odbierać lub gromadzić przesyłany strumień danych za pomocą kamery, smartfona lub nawet narzędzia nagrywania ekranu na skompromitowanym komputerze. Z nagrania można wyłuskać przechwycony sygnał stosując techniki cyfrowej analizy i przetwarzania obrazu. Szczegóły techniczne opisano w artykule naukowym tutaj.


Inne techniki kradzieży danych z izolowanych komputerów


Nie jest to pierwsza, szczegółowo opisana technika ataku na odległość komputerów całkowicie odizolowanych od sieci. Warto zapoznać się również z:

  • PowerHammer attack – polega na eksfiltracji danych poprzez linie energetyczne
  • MOSQUITO – dwa odizolowane komputery mogą wymieniać informacje za pomocą fal ultradźwiękowych
  • MAGNETO i ODINI – ataki polegające na wysyłaniu danych poprzez pole magnetyczne generowane przez procesor i odbierania sygnału za pomocą smartfona
  • USBee – kradzież danych za pomocą transmisji częstotliwości radiowych ze złączy USB
  • DiskFiltration – kradzież danych za pomocą sygnałów dźwiękowych emitowanych przez dyski HDD
  • BitWhisper – przekazywanie prostych danych za pomocą wymiany ciepła miedzy dwoma bliskimi urządzeniami

Popularne

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Czym jest Microsoft Entra Backup and Recovery?

Czym jest Microsoft Entra Backup and Recovery?

Przez długi czas odzyskiwanie zmian w Microsoft Entra opierało się głównie na kilku osobnych mechanizmach: soft-delete dla części obiektów, logach audytowych, eksportach konfiguracji i ręcznym odtwarza...
Jeszcze o Mythos!

Jeszcze o Mythos!

W bardzo dobrym artykule autorstwa mojego redakcyjnego kolegi możemy znaleźć kompendium wiedzy o Mythos – niedawno ogłoszonym modelu AI od Anthropic. Produkt ten wywołał panikę w branży ze względu na zdolno...
MSBuild w rękach atakujących. Legalne narzędzie, które omija klasyczne detekcje

MSBuild w rękach atakujących. Legalne narzędzie, które omija klasyczne detekcje

Coraz więcej ataków nie polega już na dostarczeniu malware w klasycznej formie. Zamiast tego napastnicy wykorzystują narzędzia, które już znajdują się w systemie i są uznawane za w pełni zaufane. Jednym z t...
Linux na celowniku – Copy-Fail i root exploit, który trafia na listę CISA

Linux na celowniku – Copy-Fail i root exploit, który trafia na listę CISA

Linux od lat kojarzy się z systemem stabilnym i bezpiecznym, szczególnie w środowiskach serwerowych i chmurowych. Problem w tym, że gdy pojawia się podatność na poziomie jądra lub mechanizmów zarządza...