[논문 리뷰] LED-it-GO: Leaking (a lot of) Data from Air-Gapped Computers via the (small) Hard Drive LED
이 논문은 공기 격리된 컴퓨터의 하드디브라이브 활동 LED를 활용하여 최대 초당 4,000비트의 속도로 데이터를 도청 전송하는 코어트 데이터 유출 기법인 LED-it-GO를 제시한다. 고주파수(최대 5,800Hz)로 LED의 켜짐/꺼짐 상태를 변조함으로써 악성 소프트웨어는 인간의 눈에 보이지 않는 빛 신호를 통해 암호화 키나 키보드 입력과 같은 민감한 정보를 원거리 카메라 및 센서에 의해 캡처할 수 있으며, 직접 네트워크 접속 없이도 가능하다.
In this paper we present a method which allows attackers to covertly leak data from isolated, air-gapped computers. Our method utilizes the hard disk drive (HDD) activity LED which exists in most of today's desktop PCs, laptops and servers. We show that a malware can indirectly control the HDD LED, turning it on and off rapidly (up to 5800 blinks per second) - a rate that exceeds the visual perception capabilities of humans. Sensitive information can be encoded and leaked over the LED signals, which can then be received remotely by different kinds of cameras and light sensors. Compared to other LED methods, our method is unique, because it is also covert - the HDD activity LED routinely flickers frequently, and therefore the user may not be suspicious to changes in its activity. We discuss attack scenarios and present the necessary technical background regarding the HDD LED and its hardware control. We also present various data modulation methods and describe the implementation of a user-level malware, that doesn't require a kernel component. During the evaluation, we examine the physical characteristics of different colored HDD LEDs (red, blue, and white) and tested different types of receivers: remote cameras, extreme cameras, security cameras, smartphone cameras, drone cameras, and optical sensors. Finally, we discuss hardware and software countermeasures for such a threat. Our experiment shows that sensitive data can be successfully leaked from air-gapped computers via the HDD LED at a maximum bit rate of 4000 bits per second, depending on the type of receiver and its distance from the transmitter. Notably, this speed is 10 times faster than the existing optical covert channels for air-gapped computers. These rates allow fast exfiltration of encryption keys, keystroke logging, and text and binary files.
연구 동기 및 목표
- 공기 격리된 컴퓨터에서 하드디브라이브 활동 LED를 활용해 은밀하고 고대역폭의 데이터 유출 방법을 입증하기 위해.
- 기존 네트워크 기반 채널이 이용 불가능한 물리적으로 분리된 시스템에서 데이터를 유출하는 데 도전하는 데 목적이 있다.
- 커널 권한이 없이도 사용자 수준에서 하드디브라이브 LED를 제어할 수 있는 악성 소프트웨어를 개발하여 도용의 정교성과 실현 가능성을 높이기 위해.
- 다양한 광센서와 카메라의 물리적 및 기술적 타당성을 평가하기 위해.
- 공기 격리 환경에서 이러한 광학 사이드채널 공격에 대비한 실용적인 대응 조치를 제안하기 위해.
제안 방법
- 사용자 영역에서 실행되는 악성 소프트웨어가 디스크 I/O 작업의 타이밍을 제어함으로써 하드디브라이브 LED의 켜짐/꺼짐 상태를 간접적으로 유도한다.
- 신호의 빠른 인식이 불가능한 인간의 눈에 보이지 않는 빛 깜빡임을 생성하기 위해 신호의 on/off 상태를 변조하는 온오프 키잉(OOK) 방식을 사용하며, 최대 초당 5,800번의 깜빡임으로 비트 전송 속도를 확보한다.
- 대역폭과 신호 대 잡음비를 고려해 빨간색, 파란색, 흰색 LED의 광학 전송 특성을 평가한다.
- 스마트폰 카메라에서 드론 및 보안 카메라, 전용 광센서에 이르기까지 다양한 수신 장치를 테스트하여 신호 수신 및 복호 성능을 평가한다.
- 하드디브라이브 LED는 정상 작동 중 자연스럽게 깜빡이므로, 인위적인 변조가 사용자에게 더 잘 감춰질 수 있음을 활용한다.
- 커널 수준의 구성 요소를 회피함으로써 특권 승격이 필요 없이 사용자 모드 악성 소프트웨어로도 배포 가능하다.
실험 결과
연구 질문
- RQ1공기 격리된 시스템에서 하드디브라이브 활동 LED를 은밀하고 고대역폭의 통신 채널로 활용해 데이터를 유출할 수 있는가?
- RQ2일반 카메라와 센서를 사용할 때 LED 기반 사이드채널 통신으로 달성 가능한 최대 데이터 전송 속도는 얼마인가?
- RQ3빨간색, 파란색, 흰색 LED 중 어떤 색상이 신호 전송의 신뢰성과 대역폭에 영향을 미치는가?
- RQ4LED가 정상적으로 작동하는 행동을 보이기 때문에 사용자가 공격를 얼마나 오랫동안 감지하지 못할 수 있는가?
- RQ5공기 격리된 광학 데이터 유출에 영향을 미치는 실용적 제약 조건과 환경적 요인는 무엇인가?
주요 결과
- 하드디브라이브 LED는 인간의 시각 인지 범위를 훨씬 초월하는 최대 5,800Hz의 주파수로 변조 가능하여 고속 데이터 전송이 가능하다.
- 측정된 최대 데이터 유출 속도는 4,000비트/초였으며, 이는 이전의 공기 격리 시스템을 대상으로 한 광학 코어트 채널보다 10배 빠른 속도이다.
- 다양한 색상의 LED는 전송 성능에 차이를 보였으며, 흰색 LED가 가장 높은 신호 대 잡음비와 대역폭을 확보했다.
- 스마트폰, 드론, 보안 카메라 등 다양한 소비자용 카메라가 최대 몇 미터 거리까지도 변조된 신호를 성공적으로 수신하고 복호했다.
- 수신 장치가 LED를 직접 향하지 않아도 공격가능성이 유지되어 시야 제한의 변화에 대해 뛰어난 내구성을 보였다.
- 이 방법은 커널 수준의 접근이 전혀 필요 없이 사용자 영역에서만 작동하므로 실제 환경에서의 도용 가능성과 은밀함이 향상된다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.