ETHERLED — новый метод кражи данных из физически изолированных систем

ETHERLED — новый метод кражи данных из физически изолированных систем

ETHERLED — новый метод кражи данных из физически изолированных систем

Израильский специалист Мордечай Гури нашёл новый способ извлечь данные из физически изолированных систем (air gap — «воздушный зазор») с помощью светодиодных индикаторов на сетевых картах. Вектор получил имя “ETHERLED“.

По словам Гури, его метод превращает мигающий свет в азбуку Морзе, который может расшифровать потенциальный атакующий. Для этого злоумышленнику понадобится камера, которая обеспечит прямую видимость светодиодных индикаторов на карте физически изолированного компьютера.

Но сначала на целевое устройство нужно поместить вредоносную программу, которая будет содержать модифицированную версию прошивки сетевой карты.

 

Несмотря на всю защищённость «воздушного зазора», такие устройства всё равно используют сетевую карту. Киберпреступнику остаётся заразить их специально разработанным вредоносом, который подменит драйвер карты злонамеренной копией, меняющей цвет светодиода и частоту мигания. Это позволяет отправлять атакующему волны закодированных данных.

Более того, ETHERLED может работать и с другим аппаратным обеспечением и периферийными устройствами, нужно лишь, чтобы они использовали светодиоды для передачи статуса. Другими словами, подойдут маршрутизаторы, сетевые хранилища, принтеры, сканеры и другие подключаемые девайсы.

В сравнении с другими методами извлечения данных из изолированных компьютеров ETHERLED (PDF) отличается более скрытым подходом, который с меньшей долей вероятности вызовет подозрения.

Как отметил Мордечай Гури в своём исследовании, вредоносный драйвер может эксплуатировать открытую или недокументированную функциональность аппаратной начинки. В результате появляется возможность манипулировать скоростью сетевого подключения, включать и отключать Ethernet-интерфейс. Это приводит к миганию светодиода и изменению его цвета.

 

Мордечай также опубликовал материал под названием “GAIROSCOPE“ (PDF), который описывает и другой способ извлечения данных. Эксперт даже записал специальное видео, демонстрирующее его находки:

Предложенный мошенниками обход блокировки Roblox превратил iPhone в кирпич

Российских детей, потерявших доступ к Roblox, атакуют мошенники. Как оказалось, вместо искомого обхода ограничений, введенных Роскомнадзором, жертвы получают заблокированный телефон и требование выкупа за возврат контроля.

Об одном из таких случаев «Базе» рассказали родители потерпевшей, 14-летней девочки из Башкирии. В ходе поиска способа обхода блокировки Roblox ей поступило предложение скачать программу для iPhone, якобы открывающую доступ к популярной платформе.

На указанной ссылкой странице требовалось ввести учетные данные от аккаунта Apple. Последовав инструкции, юная россиянка обнаружила, что смартфон перезагрузился, на экране появилось привычное приветствие, а затем — сообщение о блокировке устройства.

Обойтись без помощи старших не удалось: гаджет был в нерабочем состоянии. Зайдя в Telegram дочери с другого устройства, родители увидели сообщение с требованием выкупа. В случае неуплаты неизвестный грозился навсегда удалить все данные.

 

Когда пострадавший iPhone отнесли в сервисный центр, там сказали, что его можно лишь продать на запчасти — либо поменять прошивку за 20 тыс. рублей, без гарантии успеха и сохранения содержимого. Оказалось, что подобные обращения участились, у них это уже 15-й случай.

Сетевые мошенники далеко не первый раз пытаются воспользоваться фактом блокировки Roblox в рунете. Злоумышленники активно предлагают подросткам обходные пути, пытаясь под этим предлогом добраться до банковского счета родителей, наградить несмышленыша зловредом либо с помощью фишинга получить доступ к ценному Roblox-аккаунту.

Сам владелец популярной игровой платформы смущен введенными в России ограничениями и недавно изъявил готовность соответствовать местным нормам безопасности и устранить все проблемы, на которые ему пенял РКН.

RSS: Новости на портале Anti-Malware.ru