Новый способ обхода air gap использует SATA-кабель как радиоантенну

Новый способ обхода air gap использует SATA-кабель как радиоантенну

Новый способ обхода air gap использует SATA-кабель как радиоантенну

В университете им. Бен-Гуриона в Негеве, Израиль, разработали новую PoC-атаку на рабочие станции, отделенные от внешнего мира так называемым воздушным зазором (air gap). Как оказалось, использование SATA-кабеля для создания скрытого канала в таких случаях тоже позволяет украсть конфиденциальную информацию, несмотря на принятые меры защиты.

Изоляция сетей и отдельных устройств с использованием air gap предполагает отсутствие даже беспроводной связи с другими сегментами. Подобный метод защиты от шпионажа обычно используют госструктуры, военные организации и крупные компании. 

Стандарт шинного интерфейса SATA широко используется в современных компьютерах для обмена данными с носителями — жесткими дисками, SSD, CD/DVD. Техника извлечения информации с физически изолированных устройств, названная SATAn (PDF), предполагает использование таких кабелей в качестве антенны для скрытной передачи радиосигналов в диапазоне 6 ГГц.

Для проверки концепции в лабораторных условиях были созданы передатчик электромагнитных сигналов и приемник. В реальных условиях автор атаки может спрятать приемник не ближе 1 м от целевой системы или нанять инсайдера, который будет с ним прохаживаться по соседству.

Возможность использования SATA-кабеля для организации скрытого канала односторонней передачи данных с физически изолированного устройства была опробована на разных компьютерах. Результаты показали, что атаку можно проводить в режиме пользователя и даже с виртуальной машины; новый способ исправно работает, не мешая выполнению легитимных задач, — целевая информация собирается по крохам в фоновом режиме.

Концепций атаки на устройства и сети, защищенные воздушной прослойкой, разработано множество — с использованием электромагнитного излучения, магнитных и электрических свойств материалов, оптики, акустики и проч. В университете Бен-Гуриона давно занимаются такими исследованиями и за последние два года предложили несколько PoC, в том числе AIR-FI и LANtenna.

Известны также случаи преодоления air gap с помощью вредоносных программ, распространяемых в основном через USB-носители — примером могут служить целевые атаки Stuxnet, Agent.BTZ, ProjectSauron, USBCulprit.

Меры защиты от утечек при наличии воздушного зазора могут быть различными, но прежде всего нельзя допускать вторжение в свои сети. Способ физической изоляции не лишен недостатков, к тому же такую схему становится все труднее реализовать, особенно в распределенных сетях. Одной из альтернативных технологий, набирающих популярность, являются диоды данных — средства однонаправленной передачи данных, использование которых позволяет снять часть проблем, ассоциированных с air-gapping.

Онлайн-релиз «Усиленный киберобман и защита айдентити в Xello Prisma 6.0»

В прямом эфире 18 августа в 15:00 команда Xello расскажет, как выстроить защиту на опережение с помощью продуктов компании и представит новые возможности решений и платформы.

В фокусе:

  • Xello Deception 7.0 — новая версия решения для защиты от целевых атак с помощью технологии киберобмана.
  • Xello ITDR 1.0 — новый продукт разработчика для выявления атак и рисков, связанных с айдентити.
  • Совместные сценарии Xello Deception и Xello ITDR.
  • Xello Prisma 6.0 — общая технологическая основа всех решений компании для защиты инфраструктуры. Платформа объединяет события и контекст от входящих в нее компонентов, ускоряя расследование и реагирование на инциденты. 

А еще: Xello поделится результатами собственного исследования российского рынка DDP-решений.

Присоединяйтесь!

Зарегистрироваться

RSS: Новости на портале Anti-Malware.ru