Skip to main content
QUICK REVIEW

[论文解读] Oops!...I think I scanned a malware

Ben Nassi, Adi Shamir|arXiv (Cornell University)|Mar 22, 2017
Advanced Malware Detection Techniques参考文献 12被引用 8
一句话总结

本文展示了一种隐蔽信道攻击,利用外部光源(如激光或被劫持的智能灯泡)发出的光,通过平板扫描仪将数据传入组织网络,实现对恶意软件的远程命令与控制。该攻击绕过传统网络防御机制,成功从900米外通过无人机搭载的激光或被劫持的智能灯泡,泄露了40比特数据(包括勒索软件触发命令),即使无直接视线也可实现。

ABSTRACT

This article presents a proof-of-concept illustrating the feasibility of creating a covert channel between a C\&C server and a malware installed in an organization by exploiting an organization's scanner and using it as a means of interaction. We take advantage of the light sensitivity of a flatbed scanner, using a light source to infiltrate data to an organization. We present an implementation of the method for different purposes (even to trigger a ransomware attack) in various experimental setups using: (1) a laser connected to a stand (2) a laser carried by a drone, and (3) a hijacked smart bulb within the targeted organization from a passing car. In our experiments we were able to infiltrate data using different types of light sources (including infrared light), from a distance of up to 900 meters away from the scanner. We discuss potential counter measures to prevent the attack.

研究动机与目标

  • 展示一种新型隐蔽信道,利用平板扫描仪的光敏光学传感器,将数据渗入空气隔离或隔离网络。
  • 研究使用常见且低成本光源(如激光、智能灯泡)作为远程命令与控制恶意软件手段的可行性。
  • 在实际约束条件下(如距离、障碍物、无直接视线)评估此类攻击的有效性。
  • 提出实用的对策,通过扫描仪访问控制和基于代理的扫描验证,检测或防范此类侧信道攻击。

提出的方法

  • 攻击者使用调制光信号源(激光或LED),通过在受控时间间隔内开关光线,传输二进制数据(1和0)。
  • 光线被投射至扫描仪的玻璃表面,扫描仪的光学传感器检测光强变化,并将其转换为数字扫描数据。
  • 安装在内部计算机上的恶意软件实时监控扫描仪输出,从扫描模式中提取调制数据。
  • 该方法采用自定义协议,数据通过光脉冲的时序编码,传输速率经调整以避免被人类观察者察觉。
  • 系统利用现有已连接网络的扫描仪,具备远程扫描功能,通过其开放接口接收并处理远程扫描请求。
  • 提出基于代理的检测机制,由本地计算机作为中间人,分析扫描输入中的异常,再转发结果,以检测恶意扫描模式。

实验结果

研究问题

  • RQ1能否通过利用平板扫描仪的光敏光学传感器,将其用作隐蔽通信信道?
  • RQ2在最远900米的距离下,通过调制光从外部可靠传输数据至恶意软件的程度如何?
  • RQ3是否可通过物理层侧信道(如光)绕过基于网络的安全控制(如防火墙、入侵检测/防御系统)?
  • RQ4当扫描仪位于遮蔽物后方(如窗帘后方或高层)且无直接视线时,该攻击的有效性如何?
  • RQ5可实施哪些实用对策,在不关闭扫描仪功能的前提下检测或防范此类攻击?

主要发现

  • 攻击成功通过一辆经过的汽车上的被劫持智能灯泡,从900米外无直接视线传输了40比特数据(包括勒索软件触发命令)。
  • 使用无人机搭载的激光在900米距离实现可靠数据传输,传输速率为每比特100毫秒,无需纠错机制。
  • 恶意软件能够实时提取并解析调制信号,在传输后四秒内检测到命令“en q”(加密目录q)。
  • 即使扫描仪部分或完全关闭,只要盖子未完全密封,光线仍可通过微小缝隙穿透,攻击仍有效。
  • 由于攻击发生在物理层而非网络层面,该方法成功规避了标准网络安全部署(如防火墙、IDS/IPS、DLP系统)。
  • 基于代理的检测系统通过使用机器学习或异常检测分析扫描时间、强度和频率异常,有效识别可疑扫描模式。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。