資料外洩——透過內建 PC 揚聲器
一種通過您甚至可能不知道的揚聲器從氣隙系統竊取資料的方法。

首爾高麗大學的研究人員發表了一篇論文,詳細介紹了一種從具有最大保護的計算機中竊取資料的新方法;也就是說——放置在一個隔離的房間裡,周圍有氣隙(即,既不連接到互聯網,也不連接到本地網絡)。當沒有其他更簡單的方法可行時,這種類型的攻擊可以作為惡意行為者的最後手段。
在這種情況下,資料外洩使用了計算機的揚聲器:不是某種插件設備,而是第一台個人計算機的遺物——內置揚聲器,也稱為“PC 揚聲器”。主機板通常仍具有兼容性,事實證明,這樣的揚聲器可用於資料洩露。
背景
我們已經發表了幾篇關於資料竊取方法的報導。例如,這一個是關於使用內建加速計竊聽智能手機的。這個故事是關於通過操縱來自 CPU 電源的無線電信號來竊取資料的。與這兩種方法相比,通過安裝在主板上的揚聲器進行資料外洩可能顯得簡單,但我們不要忘記,攻擊越簡單——成功的機率就越高。此外,攻擊者無需專門設備即可獲取寶貴資料:只需將智能手機靠近目標計算機即可。
任何此類研究都始於對假設攻擊場景的描述。在這種情況下,就是這個:讓我們以保存機密訊息的政府或公司計算機為例。資料高度機密,計算機與互聯網隔離,甚至可能與 LAN 隔離,以增強安全性;但這種情況意味著計算機仍會以某種方式感染間諜軟體。然而,確切地找出這是如何發生的並不是研究人員論文的主題。假設一名間諜設法將閃存驅動器帶入安全房間並將其插入計算機。或者,計算機可能在交付給組織之前就已經通過供應鏈攻擊被感染。
所以,間諜程式已經收集了秘密,但現在攻擊者需要一種方法讓他們離開那裡。在韓國研究人員使用的場景中,間諜實際進入計算機所在的房間,並隨身攜帶一部運行基本錄音軟體的智能手機。間諜軟體以音頻信號的形式廣播資料,頻率非常高,大多數人的耳朵都聽不見。智能手機記錄該聲音,然後由攻擊者解碼以恢復資料。
重要的是,之前已經進行過關於通過揚聲器進行資料洩露的研究。這篇來自以色列的 2018 年研究論文展示了兩台計算機使用揚聲器和內置麥克風通過超聲波進行通信的方法。不過,這種理論上的攻擊方法有一個缺陷:想像一下一台控制貴重設備的計算機。公司真的會為其配備額外的外部音頻設備以提高操作員的舒適度嗎?因此,只有當受保護的訊息儲存在筆記本電腦上時,這種攻擊才可行,因為筆記本電腦通常具有集成的音頻揚聲器。
實施超聲波搶劫的挑戰
韓國研究人員建議他們的攻擊者會使用內置的 PC 揚聲器。早在 1981 年,那是第一台 IBM PC 上唯一的聲音設備。儘管 PC 揚聲器大多只發出吱吱作響的噪音,但一些視頻遊戲開發商設法利用其原始功能來製作不錯的配樂。現代 PC 很少將內置揚聲器用於診斷以外的任何用途。如果計算機無法啟動,技術人員可以通過內置揚聲器發出的音調的數量和持續時間來識別錯誤。八十年代最初的 PC 揚聲器是連接到主板連接器的獨立單元。現代電路板通常有一個焊接在上面的微型揚聲器。
韓國研究人員需要展示一個使用揚聲器的可靠資料傳輸通道,更重要的是,一個實用的通道。傳輸部分相當簡單:在 Ubuntu Linux 驅動的機器上運行的“惡意軟體”在 18kHz 和 19kHz 的短蜂鳴聲之間交替,前者是“點”,後者是“破折號”。這可用於以通常用於無線電通信的摩爾斯電碼發送訊息。如果您在智能手機上錄製此聲音傳輸(大多數人聽不見),您會得到如下內容:
通過內建揚聲器並記錄在智能手機上的信號頻譜圖。頂部的線是構成正在傳輸的資料的“點”和“破折號”。來源。
頻譜圖顯示了用於編碼單詞“covert”的聲音。僅傳輸六個字符大約需要四秒鐘,因此滲出過程很慢,但仍可用於某些類型的訊息,例如密碼和加密密鑰。18kHz 和 19kHz 處的線是計算機揚聲器產生的信號。它們的音量類似於房間內的背景噪音,可以在頻譜圖的底部看到。
研究人員進行了多項實驗以達到資料傳輸的理想條件:資料速率必須保持在或低於每秒 20 位,才能從最遠 1.5 米的距離可靠地接收資料。進一步減慢傳輸速度可能會使該距離增加約半米。將電話放置在離系統單元幾厘米的地方可以使資料傳輸速率加倍。除了簡短的資料片段之外,任何資料都需要數小時才能傳輸,這使得攻擊變得不切實際。
氣隙並不能保證系統安全
超聲波資料傳輸是一種經過充分研究的方法,有時用於消費者目的。在安全環境中,此側通道會構成威脅。韓國研究人員建議將揚聲器從主板上移除,以防止此類攻擊。然而,正如我們從其他研究中了解到的那樣,當風險很高並且對手致力於花費時間和資源來實現他們的目標時,很難防範所有可能的資料洩露技巧。移除內置揚聲器仍然存在從 SATA 電纜、CPU 或顯示器捕獲無線電波的可能性,儘管使用的方法要復雜得多。
必須最大限度地隔離儲存機密資料的任何計算機。然而,投資惡意軟體檢測系統更為實際,請記住,每個間諜活動場景都是從攻擊者在目標系統上安裝惡意軟體開始的。儘管如此,韓國研究人員的工作告訴我們可用於資料竊取的新秘密渠道。