Нов вид атака чрез скрит електромагнитен (EM) канал, наречена TrojPix, може да краде чувствителни данни от вече компрометирани компютри без мрежова връзка (air-gapped) на разстояния до 208 метра, дори през бетонни стени, като експлоатира единствено пикселите, показвани на екрана на жертвата.

Техниката е разработена от екип от Шандунския университет и лабораторията Quan Cheng и е планирана за представяне на 35-ия симпозиум за сигурност на USENIX.

Тя бележи значителен скок спрямо предишните електромагнитни скрити канали, постигайки пикова пропускателна способност от 8,1 Mbps, което е приблизително 27-кратно подобрение спрямо предходното състояние на технологиите, като същевременно остава напълно невидима за човешкото око.

Физически изолираните системи (air-gapped) са отделени от външни мрежи и се внедряват широко във военни, правителствени, финансови и ядрени съоръжения, където поверителността е от първостепенно значение. TrojPix преодолява тази изолация, като превръща обикновените цифрови видео кабели в непредвидени радио антени.

Атаката се основава на технологията Transition-Minimized Differential Signaling (TMDS) – кодиращата схема, използвана от HDMI и подобни интерфейси.

Чрез извършване на малки, незабележими промени в стойностите на пикселите (например чрез промяна на най-малко значимия бит на синия канал), зловредният софтуер може детерминирано да променя електромагнитните емисии, излъчвани от видео кабела. Тези фини излъчвания кодират данни, които нападателят може да прихване дистанционно с търговско радиооборудване.

Важно е да се отбележи, че зловредният софтуер не изисква нито администраторски привилегии, нито хардуерни модификации и работи изцяло в потребителски режим (user mode). Той сканира целта за поверителни файлове, разчита резолюцията на монитора и възпроизвежда визуално камуфлирано „видео за атака“, за да установи скрития канал.

TrojPix е канал за извличане на данни, а не метод за проникване. Атаката работи само ако зловредният софтуер вече е стартиран на изолирания компютър, и TrojPix не прави нищо за постигането на това първоначално проникване.

Достигането до физически изолирана машина остава истински трудната част и все още би изисквало традиционен път за заразяване на такива системи, като например заразено USB устройство, атака по веригата за доставки, компрометиран фърмуер или злонамерен вътрешен човек.

С други думи, разстоянието от 208 метра не е обхватът, от който нападателят прониква; това е разстоянието, от което те могат тихичко да получават откраднати данни, след като системата е била компрометирана по друг начин.

Това, което прави TrojPix забележителен, е колко ефективен и неоткриваем прави този последен етап на кражба на данни – бърз, с голям обхват, невидим на екрана и изискващ само достъп с ниски привилегии в потребителски режим. Радиооборудването на нападателя се намира изцяло извън целта и никога не я докосва физически.

Изследователите демонстрираха два режима на работа. При Fake Screen-Off Mode (Режим на фалшиво изключен екран) зловредният софтуер маскира дисплея като изключен, докато предаването продължава на заден план, спирайки незабавно, ако бъде засечено движение на мишката.

При Foreground Embedding Mode (Режим на вграждане на преден план) скритите данни се вплитат в съдържанието, което в момента е на екрана, чрез фини настройки на ниво пиксел, които наблюдателите не могат да забележат.

За да се справи с шума и смущенията на дълги разстояния, TrojPix комбинира картографиране от пиксел към проба (P2S-Map), съгласувана филтърна корелация за синхронизация, кодиране за устойчивост на грешки между редовете и адаптивен праг за вземане на решения. На приемния край екипът е използвал софтуерно дефинирано радио USRP X310, сдвоено с насочена антена и нискошумов усилвател.

Тестван при девет марки монитори и петнадесет видео кабела, TrojPix постига процент на правилно предавани битове близо до 99%, който нараства до 100% след прилагане на код за коригиране на грешки.

Производителността се запазва и през 30-сантиметрова бетонна стена, при различни резолюции и ъгли на антената, дори и при работещи наблизо други активни монитори. Проучване за възприятие с 50 доброволци установява, че никой не е успял да открие визуална разлика преди и след провеждането на атаката.

Изследователите очертават няколко мерки за противодействие. Електромагнитното екраниране на принципа на Фарадеевия кафез може частично да влоши канала, но тестовете показват, че нивата на успеваемост остават над 91% дори с добавени екраниращи материали, което означава, че то не може напълно да блокира атаката. Внедряването на оборудване за електромагнитно заглушаване е друг вариант, макар и скъп.

Най-ефективното смекчаване на риска, заключават авторите, е приемането на видео интерфейси без изтичане на електромагнитни емисии, като оптични или безжични връзки. Софтуерните защити, като рандомизиране на реда на предаване на TMDS и изглаждане на стойностите на пикселите, също могат да намалят течовете.

Екипът е започнал процес на отговорно разкриване на уязвимостта пред производителите на кабели и умишлено е спестил оперативни подробности за атаката, за да ограничи евентуални злоупотреби.