Skip to main content
QUICK REVIEW

[論文レビュー] AirHopper: Bridging the Air-Gap between Isolated Networks and Mobile Phones using Radio Frequencies

Mordechai Guri, Gabi Kedma|arXiv (Cornell University)|Nov 2, 2014
Cryptographic Implementations and Security参考文献 4被引用数 17
ひとこと要約

AirHopperは、空隙(エアギャップ)のコンピュータがFMラジオ信号を送信することで、近くのモバイル端末にデータを漏洩させる、画期的な空隙外送信技術を提案している。コンピュータのディスプレイハードウェアを介してデータをFM信号に変調し、モバイル端末のFMラジオ受信機で受信することで、最大7メートルの距離で1秒あたり13〜60バイトの速度でデータ転送が可能となり、隔離されたシステムとモバイルデバイス間の実用的なサイドチャネル攻撃ベクトルを示した。

ABSTRACT

Information is the most critical asset of modern organizations, and accordingly coveted by adversaries. When highly sensitive data is involved, an organization may resort to air-gap isolation, in which there is no networking connection between the inner network and the external world. While infiltrating an air-gapped network has been proven feasible in recent years (e.g., Stuxnet), data exfiltration from an air-gapped network is still considered to be one of the most challenging phases of an advanced cyber-attack. In this paper we present "AirHopper", a bifurcated malware that bridges the air-gap between an isolated network and nearby infected mobile phones using FM signals. While it is known that software can intentionally create radio emissions from a video display unit, this is the first time that mobile phones are considered in an attack model as the intended receivers of maliciously crafted radio signals. We examine the attack model and its limitations, and discuss implementation considerations such as stealth and modulation methods. Finally, we evaluate AirHopper and demonstrate how textual and binary data can be exfiltrated from physically isolated computer to mobile phones at a distance of 1-7 meters, with effective bandwidth of 13-60 Bps (Bytes per second).

研究の動機と目的

  • 物理的に隔離された(外部ネットワークから分離された)ネットワークからのデータ漏洩を、新たな方法で探求・実証すること。
  • FMラジオ信号を、改ざんされた空隙化コンピュータと近隣のモバイル端末間の隠れ通信チャネルとして使用する可能性を調査すること。
  • 実際の環境下で、このラジオベースのサイドチャネル攻撃の、静かさ(ステルス性)、通信距離、データレートを評価すること。
  • 高度持続的脅威(APT)シナリオにおいて、モバイル端末が意図しない受信機として機能する実用性を評価すること。

提案手法

  • 攻撃は、改ざんされたコンピュータのビデオディスプレイユニット(VDU)を用い、ピクセルクロック信号を操作することで意図的な電磁放射(RF)を発生させる。
  • データは周波数シフトキーイング(FSK)変調を用いて符号化され、バイナリの0と1が異なるFM周波数として表現される。
  • FM信号はVDUのビデオケーブルおよびアンテナのような構造を通じて放射され、結果的にディスプレイハードウェアがラジオ送信機として機能する。
  • ヘッドフォンジャックや内蔵FMチューナーを備えた、通常のモバイル端末のFMラジオ受信機が、端末の改ざんやマルウェアの導入なしに信号を受信する。
  • ネットワーク接続に依存せず、ディスプレイハードウェアからの電磁放射のみに依存してデータを送信する。
  • 従来のネットワーク監視では検出されないよう、標準のビデオ信号周波数を使用し、検出を回避するように設計されている。

実験結果

リサーチクエスチョン

  • RQ1物理的に隔離された(エアギャップの)コンピュータから、ディスプレイハードウェアからの電磁放射のみを用いて、近くのモバイル端末にデータを漏洩させることは可能か?
  • RQ2コンピュータのビデオ出力から得られるFMラジオ信号を用いて、実現可能な最大有効データ伝送レートはどの程度か?
  • RQ3標準的なモバイル端末のFM受信機が、このような信号をどれだけの距離で信頼性を持って受信できるか?
  • RQ4この攻撃は、モバイル端末の改ざんやネットワークアクセスなしに実行可能か?
  • RQ5このサイドチャネル通信手法における主な技術的制限およびステルス上の考慮事項は何か?

主な発見

  • AirHopper攻撃は、1〜7メートルの距離で、エアギャップ化されたコンピュータからモバイル端末へのデータ漏洩に成功した。
  • 実現された有効なデータ伝送レートは、信号対雑音比や環境条件に応じて1秒あたり13〜60バイトであった。
  • 標準的なFMラジオ受信機を備えたモバイル端末が、悪意あるラジオ信号を意図しない受信機として使用できることを実証した。
  • 通常は無害と見なされ、標準的なセキュリティメカニズムでは検出困難な、コンピュータのビデオディスプレイユニットからの内在的電磁放射を利用した。
  • ネットワークトラフィックが存在しないため、従来のネットワークベースの侵入検知システムでは検出されなかった。
  • 実環境での実証により、高度持続的脅威(APT)シナリオにおけるこの手法が、実用的な隠れ通信チャネルとしての可能性を確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。