Skip to main content
QUICK REVIEW

[论文解读] AirHopper: Bridging the Air-Gap between Isolated Networks and Mobile Phones using Radio Frequencies

Mordechai Guri, Gabi Kedma|arXiv (Cornell University)|Nov 2, 2014
Cryptographic Implementations and Security参考文献 4被引用 17
一句话总结

AirHopper 提出了一种新颖的空气间隙数据外泄技术,通过被攻陷的空气隔离计算机发射 FM 无线电波信号,将数据外泄至附近的移动电话。该方法利用计算机的显示硬件调制数据至 FM 信号,并通过移动电话的 FM 无线电接收器接收信号,实现了在 1 至 7 米距离内每秒 13–60 字节的数据传输速率,展示了在隔离系统与移动设备之间存在实际可行的侧信道攻击向量。

ABSTRACT

Information is the most critical asset of modern organizations, and accordingly coveted by adversaries. When highly sensitive data is involved, an organization may resort to air-gap isolation, in which there is no networking connection between the inner network and the external world. While infiltrating an air-gapped network has been proven feasible in recent years (e.g., Stuxnet), data exfiltration from an air-gapped network is still considered to be one of the most challenging phases of an advanced cyber-attack. In this paper we present "AirHopper", a bifurcated malware that bridges the air-gap between an isolated network and nearby infected mobile phones using FM signals. While it is known that software can intentionally create radio emissions from a video display unit, this is the first time that mobile phones are considered in an attack model as the intended receivers of maliciously crafted radio signals. We examine the attack model and its limitations, and discuss implementation considerations such as stealth and modulation methods. Finally, we evaluate AirHopper and demonstrate how textual and binary data can be exfiltrated from physically isolated computer to mobile phones at a distance of 1-7 meters, with effective bandwidth of 13-60 Bps (Bytes per second).

研究动机与目标

  • 探索并展示一种从与外部网络隔离的空气隔离网络中外泄数据的新方法,此类网络出于安全考虑而与外界断开连接。
  • 研究利用 FM 无线电波信号作为被攻陷的空气隔离计算机与附近移动电话之间隐蔽通信信道的可行性。
  • 在真实环境中评估该基于无线电的侧信道攻击的隐蔽性、传输距离和数据速率。
  • 评估移动电话在针对隔离系统的高级持续性威胁(APT)场景中作为非预期接收器的实际可行性。

提出的方法

  • 该攻击利用被攻陷计算机的视频显示单元(VDU)通过操控像素时钟信号,有意产生射频(RF)辐射。
  • 数据通过频移键控(FSK)调制方式编码,其中二进制 0 和 1 分别由不同的 FM 频率表示。
  • FM 信号通过 VDU 的视频线缆和类似天线的结构辐射出去,从而将显示硬件转变为无线电发射器。
  • 配备活动 FM 无线电接收器的移动电话(例如通过耳机插孔或内置 FM 调谐器)可接收信号,且无需对手机进行任何修改或安装恶意软件。
  • 该系统无需网络连接,完全依赖显示硬件产生的电磁辐射来传输数据。
  • 该攻击通过使用标准视频信号频率设计,避免被传统网络监控手段检测,从而实现隐蔽性。

实验结果

研究问题

  • RQ1是否可以仅通过计算机显示硬件的电磁辐射,从物理隔离(空气隔离)的计算机向附近的移动电话外泄数据?
  • RQ2利用计算机视频输出的 FM 无线电波信号,可实现的最高有效数据传输速率是多少?
  • RQ3此类信号可被标准移动电话的 FM 接收器可靠接收的最大距离是多少?
  • RQ4该攻击是否可在不修改移动电话或不依赖网络访问的情况下实施?
  • RQ5该侧信道通信方法的关键技术限制和隐蔽性考虑因素是什么?

主要发现

  • AirHopper 攻击成功地在 1 至 7 米的距离内,将数据从空气隔离的计算机外泄至移动电话。
  • 实际实现的有效数据传输速率在 13 至 60 字节每秒之间,具体取决于信噪比和环境条件。
  • 该攻击证明了配备 FM 无线电接收器的标准移动电话可被用作恶意构造的无线电信号的非预期接收器。
  • 该方法利用了计算机视频显示单元的固有电磁辐射,这些辐射通常被视为无害且不易被标准安全机制检测。
  • 由于未产生网络流量,该攻击未被传统基于网络的入侵检测系统发现。
  • 该技术已在真实环境中得到验证,证实其作为高级持续性威胁(APT)场景中隐蔽通信信道的可行性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。