Skip to main content
QUICK REVIEW

[논문 리뷰] AiR-ViBeR: Exfiltrating Data from Air-Gapped Computers via Covert Surface ViBrAtIoNs

Mordechai Guri|arXiv (Cornell University)|2020. 04. 13.
Advanced Malware Detection Techniques참고 문헌 42인용 수 7
한 줄 요약

이 논문은 컴퓨터의 팬에서 발생하는 제어된 진동을 이용해 근처 스마트폰의 가속도계를 통해 공기 간격을 뛰어넘어 데이터를 도청적으로 전송하는 새로운 공기 간격 유출 기법인 AiR-ViBeR을 소개한다. 이 방법은 팬의 회전 속도를 조절하여 감지 가능한 기계적 진동을 생성함으로써 실제 환경에서 0.5 비트/초의 속도로 데이터 유출를 구현한다. 이는 사용자 권한이 필요 없고 악성 웹 코드를 통해 트리거될 수 있는 매우 회피 가능한 공격 벡터를 제공한다.

ABSTRACT

Air-gap covert channels are special types of covert communication channels that enable attackers to exfiltrate data from isolated, network-less computers. Various types of air-gap covert channels have been demonstrated over the years, including electromagnetic, magnetic, acoustic, optical, and thermal. In this paper, we introduce a new type of vibrational (seismic) covert channel. We observe that computers vibrate at a frequency correlated to the rotation speed of their internal fans. These inaudible vibrations affect the entire structure on which the computer is placed. Our method is based on malware's capability of controlling the vibrations generated by a computer, by regulating its internal fan speeds. We show that the malware-generated covert vibrations can be sensed by nearby smartphones via the integrated, sensitive extit{accelerometers}. Notably, the accelerometer sensors in smartphones can be accessed by any app without requiring the user permissions, which make this attack highly evasive. We implemented AiR-ViBeR, malware that encodes binary information, and modulate it over a low frequency vibrational carrier. The data is then decoded by malicious application on a smartphone placed on the same surface (e.g., on a desk). We discuss the attack model, provide technical background, and present the implementation details and evaluation results. Our results show that using AiR-ViBeR, data can be exfiltrated from air-gapped computer to a nearby smartphone on the same table, or even an adjacent table, via vibrations. Finally, we propose a set of countermeasures for this new type of attack.

연구 동기 및 목표

  • 컴퓨터 팬에서 발생하는 기계적 진동을 기반으로 한 새로운 유형의 공기 간격 코어트 채널을 입증하는 것.
  • 악성 소프트웨어가 팬 속도를 제어하여 공유 표면에 감지 가능한 변조된 진동을 생성할 수 있음을 보여주는 것.
  • 스마트폰이 표준적인, 사용자 권한이 없는 가속도계 액세스를 통해 이러한 진동을 수신하고 복호화할 수 있음을 입증하는 것.
  • 이러한 코어트 채널의 실용성과 성능을 일반 사무실 환경에서 평가하는 것.
  • 이러한 진동 기반 사이드 채널 공격에 대비한 실용적인 대응 조치를 제안하는 것.

제안 방법

  • 공기 간격 컴퓨터에 침입한 악성 소프트웨어가 케이스의 회전 속도를 조절하여 저주파 기계적 진동을 생성한다.
  • 이러한 진동은 표면(예: 책상)을 통해 전파되며, 근처의 스마트폰에 내장된 가속도계에 의해 감지된다.
  • 이진 데이터는 진동 신호의 실시간 스펙트럼 분석을 통해 복호화되며, 이는 주로 주파수 시프트 키싱(FSK) 방식을 사용한다. 서로 다른 팬 RPM 수준이 0과 1 비트를 나타낸다.
  • 스마트폰 클라이언트 애플리케이션은 실시간 스펙트럼 분석을 통해 신호를 복호화하고 도청된 데이터를 추출한다.
  • 시스템은 사용자 권한이 필요 없으며, 표준 자바스크립트 또는 네이티브 앱을 통한 가속도계 데이터 액세스를 활용한다.
  • 잡음 방지 조치로 랜덤한 팬 속도 조절을 통해 악성 신호를 방해하는 기법이 구현되었다.

실험 결과

연구 질문

  • RQ1제어된 팬 속도 조절이 공유 표면을 통해 전파되는 감지 가능한 기계적 진동을 생성할 수 있는가?
  • RQ2스마트폰의 가속도계가 특별한 권한 없이 이러한 진동을 감지하고 복호화할 수 있는가?
  • RQ3실제 사무실 환경에서 이 진동 기반 코어트 채널을 통해 도달 가능한 데이터 유출 속도는 얼마인가?
  • RQ4환경적 잡음과 표면 재질은 통신 채널의 신뢰성과 범위에 어떤 영향을 미치는가?
  • RQ5기존 소프트웨어나 하드웨어 대응 조치는 이러한 공격을 효과적으로 방지할 수 있는가?

주요 결과

  • AiR-ViBeR 시스템은 공기 간격 컴퓨터에서 근처의 스마트폰으로 기계적 진동을 통해 0.5 비트/초의 속도로 데이터를 성공적으로 유출시켰다.
  • 스마트폰의 가속도계는 안드로이드 및 iOS 플랫폼 모두에서 사용자 권한 없이 액세스할 수 있기 때문에 공격가 매우 회피 가능하다.
  • 해당 웹사이트에 침입한 악성 자바스크립트는 가속도계 데이터에 액세스하고 인터넷을 통해 정보를 도청 유출시킬 수 있다. 이는 원격 데이터 유출을 가능하게 한다.
  • 통신 범위는 인접한 테이블까지 확장되어 일반 사무실 환경에서 공격의 실현 가능성을 입증한다.
  • 랜덤한 팬 속도 조절을 통한 잡음 방지 조치는 비트 오류율(BER)을 30% 이상으로 높여 코어트 채널을 효과적으로 방해하였다.
  • 연구 결과 기존 소프트웨어 기반 대응 조치는 루트킷에 취약하며, 진동 차단 케이스나 물 냉각 장치와 같은 물리적 대응 조치는 스케일에 비해 비용이 많이 들고 실용적이지 않다는 점을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.