[논문 리뷰] AirHopper: Bridging the Air-Gap between Isolated Networks and Mobile Phones using Radio Frequencies
AirHopper는 공기 간극이 있는 시스템에서 방출되는 FM 라디오 신호를 이용해 근처의 모바일 폰으로 데이터를 유출하는 새로운 기법을 제안한다. 손상된 공기 간극 컴퓨터의 디스플레이 하드웨어를 통해 데이터를 FM 신호에 변조하고, 모바일 폰의 FM 라디오 수신기로 수신함으로써, 최대 7미터 거리에서 13–60 Bps의 속도로 데이터 전송이 가능하다. 이는 고립된 시스템과 모바일 기기 간의 실용적인 사이드 채널 공격 벡터를 보여준다.
Information is the most critical asset of modern organizations, and accordingly coveted by adversaries. When highly sensitive data is involved, an organization may resort to air-gap isolation, in which there is no networking connection between the inner network and the external world. While infiltrating an air-gapped network has been proven feasible in recent years (e.g., Stuxnet), data exfiltration from an air-gapped network is still considered to be one of the most challenging phases of an advanced cyber-attack. In this paper we present "AirHopper", a bifurcated malware that bridges the air-gap between an isolated network and nearby infected mobile phones using FM signals. While it is known that software can intentionally create radio emissions from a video display unit, this is the first time that mobile phones are considered in an attack model as the intended receivers of maliciously crafted radio signals. We examine the attack model and its limitations, and discuss implementation considerations such as stealth and modulation methods. Finally, we evaluate AirHopper and demonstrate how textual and binary data can be exfiltrated from physically isolated computer to mobile phones at a distance of 1-7 meters, with effective bandwidth of 13-60 Bps (Bytes per second).
연구 동기 및 목표
- 공기 간극 네트워크에서 데이터를 유출시키는 새로운 방법을 탐색하고 구현하기 위해.
- 손상된 공기 간극 컴퓨터와 근처의 모바일 폰 간에 FM 라디오 신호를 암호화된 통신 채널로 사용할 수 있는지 조사하기 위해.
- 실제 환경에서 이 라디오 기반 사이드 채널 공격의 은밀함, 범위, 데이터 전송 속도를 평가하기 위해.
- 고도화된 지속적 위협(APT) 환경에서 모바일 폰이 고립된 시스템을 대상으로 하는 데 있어 의도하지 않은 수신기로 기능할 수 있는지 평가하기 위해.
제안 방법
- 공격은 손상된 컴퓨터의 비디오 디스플레이 유닛(VDU)을 이용해 픽셀 클록 신호를 조작함으로써 의도적인 고주파 전자기 방출을 발생시킨다.
- 데이터는 주파수 이동 키싱(FSK) 변조를 통해 인코딩되며, 이는 이진수 0과 1이 서로 다른 FM 주파수로 표현되는 방식이다.
- FM 신호는 VDU의 비디오 케이블과 안테나 역할을 하는 구조를 통해 방출되어, 디스플레이 하드웨어를 실질적으로 라디오 송신기로 전환시킨다.
- 헤드폰 단자 또는 내장된 FM 튜너를 통해 활성화된 FM 라디오 수신기 기능을 갖춘 모바일 폰이 신호를 수신하며, 폰에 대한 수정이나 악성 소프트웨어가 필요하지 않다.
- 네트워크 연결 없이도, 디스플레이 하드웨어에서 발생하는 전자기 방출만으로 데이터를 전송하는 데 의존한다.
- 공격는 표준 비디오 신호 주파수를 사용하고 네트워크 모니터링 장치에 의해 감지되지 않도록 하여 은밀함을 확보하도록 설계되어 있다.
실험 결과
연구 질문
- RQ1공기 간극으로 고립된 컴퓨터에서 디스플레이 하드웨어의 전자기 방출만을 이용해 근처의 모바일 폰으로 데이터를 유출시킬 수 있는가?
- RQ2컴퓨터의 비디오 출력에서 FM 라디오 신호를 이용해 도달 가능한 최대 효과적인 데이터 전송 속도는 얼마인가?
- RQ3표준 모바일 폰의 FM 수신기로 이러한 신호를 신뢰성 있게 수신할 수 있는 최대 거리는 얼마인가?
- RQ4이 공격는 모바일 폰을 수정하거나 네트워크 액세스를 요구하지 않고 수행될 수 있는가?
- RQ5이 사이드 채널 통신 방법의 주요 기술적 제약 사항과 은밀함 고려 사항은 무엇인가?
주요 결과
- AirHopper 공격는 1~7미터 거리 내에서 공기 간극 컴퓨터에서 모바일 폰으로 데이터를 성공적으로 유출시켰다.
- 실제로 확보된 효과적인 데이터 전송 속도는 신호 대 잡음비와 환경 조건에 따라 13~60 바이트/초 사이였다.
- 표준 모바일 폰 중 FM 라디오 수신 기능을 갖춘 기기들이 악성으로 조작된 라디오 신호를 의도하지 않은 수신기로 사용할 수 있음을 입증했다.
- 이 방법은 일반적으로 무해하고 표준 보안 장치로는 감지되지 않는 컴퓨터의 비디오 디스플레이 유닛에서 유래하는 본질적인 전자기 방출을 악용했다.
- 네트워크 트래픽이 없기 때문에 기존의 네트워크 기반 침입 탐지 시스템에 의해 감지되지 않았다.
- 이 기법은 실제 환경에서 검증되어 고도화된 지속적 위협(APT) 시나리오에서 은밀한 통신 채널로서의 실현 가능성을 확인했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.