Kihagyás

Támadások

1. Bevezetés

Az elmúlt évek kutatásai bebizonyították, hogy a fizikai elszigeteltség ellenére az adatok képesek „kiszökni” az air gap rendszerekből a fizikai környezet különböző jeleinek manipulálásával. Ezeket a rejtett csatornákat (covert channels) hat fő kategóriába sorolhatjuk.

Csatorna típusa Mechanizmus Példa technológiára / kártevőre Sávszélesség és távolság
Elektromágneses CPU/RAM terhelés által generált RF sugárzás modulálása COVID-bit, AirHopper Alacsony; ~2–5 méter
Akusztikus Hangszórók vagy tekercsek (vibráció) által keltett ultrahang PIXHELL, Fansmitter Nagyon alacsony; szomszédos szoba
Termikus Processzor hőtermelésének fluktuációja BitWhisper 1–8 bit/óra; közvetlen közelség
Optikai HDD LED-ek, billentyűzet LED-ek vagy képernyő fényerő villogása LED-it-GO, Bit Sufi-Dance Változó; látótávolság
Mágneses CPU magok terhelésével generált mágneses terek MAGNETO Alacsony; okostelefon közelsége
Elektromos Adatszivárgás a tápvezetékeken keresztül keltett zajjal PowerHammer Alacsony; azonos épület hálózata

Az ilyen támadások végrehajtásához a céleszköznek már fertőzöttnek kell lennie. A kártevő, miután összegyűjtötte az adatokat, elkezdi azokat a fenti módok valamelyikén kisugározni. Egy közelben lévő támadó (például egy beépített ember egy okostelefonnal) képes fogni ezeket a jeleket és dekódolni azokat. Ez rávilágít arra, hogy az air gap védelem nem csupán IT feladat, hanem fizikai biztonsági kérdés is: a kritikus gépek környezetében tilos mindenféle elektronikus eszköz használata.

2. A GoldenJackal APT csoport tevékenysége

Az ESET 2024-es jelentése szerint a GoldenJackal nevű kémcsoport évek óta sikeresen támad európai kormányzati szerveket és diplomáciai képviseleteket, kijátszva az air gap védelmet. A csoport egy moduláris eszközkészletet használ:

  • GoldenDealer: Ez a komponens az USB-meghajtók behelyezését figyeli. Amikor egy fertőzött USB-t egy air gap gépbe dugnak, a szoftver összegyűjti a rendszerinformációkat. Amint az USB-t egy internetes gépbe helyezik vissza, az adatok eljutnak a támadók szerverére, ahonnan újabb utasítások érkeznek a légrés mögé.
  • GoldenHowl: Egy multifunkcionális backdoor, amely képes képernyőképeket készíteni, fájlokat listázni és adatokat lopni.
  • GoldenRobo: Egy speciális fájlgyűjtő és exfiltrátor, amely a lopott adatokat titkosított konténerekbe rendezi az átvitelhez.

Ez a hadművelet jól mutatja, hogy a modern támadók nem a légrést próbálják meg átugrani, hanem azokat a legitim folyamatokat (pl. adatátvitel USB-n) fertőzik meg, amelyekre a szervezetnek szüksége van az operáció fenntartásához.