Támadások
1. Bevezetés¶
Az elmúlt évek kutatásai bebizonyították, hogy a fizikai elszigeteltség ellenére az adatok képesek „kiszökni” az air gap rendszerekből a fizikai környezet különböző jeleinek manipulálásával. Ezeket a rejtett csatornákat (covert channels) hat fő kategóriába sorolhatjuk.
| Csatorna típusa | Mechanizmus | Példa technológiára / kártevőre | Sávszélesség és távolság |
|---|---|---|---|
| Elektromágneses | CPU/RAM terhelés által generált RF sugárzás modulálása | COVID-bit, AirHopper | Alacsony; ~2–5 méter |
| Akusztikus | Hangszórók vagy tekercsek (vibráció) által keltett ultrahang | PIXHELL, Fansmitter | Nagyon alacsony; szomszédos szoba |
| Termikus | Processzor hőtermelésének fluktuációja | BitWhisper | 1–8 bit/óra; közvetlen közelség |
| Optikai | HDD LED-ek, billentyűzet LED-ek vagy képernyő fényerő villogása | LED-it-GO, Bit Sufi-Dance | Változó; látótávolság |
| Mágneses | CPU magok terhelésével generált mágneses terek | MAGNETO | Alacsony; okostelefon közelsége |
| Elektromos | Adatszivárgás a tápvezetékeken keresztül keltett zajjal | PowerHammer | Alacsony; azonos épület hálózata |
Az ilyen támadások végrehajtásához a céleszköznek már fertőzöttnek kell lennie. A kártevő, miután összegyűjtötte az adatokat, elkezdi azokat a fenti módok valamelyikén kisugározni. Egy közelben lévő támadó (például egy beépített ember egy okostelefonnal) képes fogni ezeket a jeleket és dekódolni azokat. Ez rávilágít arra, hogy az air gap védelem nem csupán IT feladat, hanem fizikai biztonsági kérdés is: a kritikus gépek környezetében tilos mindenféle elektronikus eszköz használata.
2. A GoldenJackal APT csoport tevékenysége¶
Az ESET 2024-es jelentése szerint a GoldenJackal nevű kémcsoport évek óta sikeresen támad európai kormányzati szerveket és diplomáciai képviseleteket, kijátszva az air gap védelmet. A csoport egy moduláris eszközkészletet használ:
GoldenDealer: Ez a komponens az USB-meghajtók behelyezését figyeli. Amikor egy fertőzött USB-t egy air gap gépbe dugnak, a szoftver összegyűjti a rendszerinformációkat. Amint az USB-t egy internetes gépbe helyezik vissza, az adatok eljutnak a támadók szerverére, ahonnan újabb utasítások érkeznek a légrés mögé.GoldenHowl: Egy multifunkcionális backdoor, amely képes képernyőképeket készíteni, fájlokat listázni és adatokat lopni.GoldenRobo: Egy speciális fájlgyűjtő és exfiltrátor, amely a lopott adatokat titkosított konténerekbe rendezi az átvitelhez.
Ez a hadművelet jól mutatja, hogy a modern támadók nem a légrést próbálják meg átugrani, hanem azokat a legitim folyamatokat (pl. adatátvitel USB-n) fertőzik meg, amelyekre a szervezetnek szüksége van az operáció fenntartásához.