Seul, Kore Üniversitesi Siber Güvenlik Okulu'ndaki araştırmacılar, Casper Can adlı yeni bir gizli kanal saldırısı sundular. Hava engelli bilgisayarlardan yakındaki bir akıllı telefona 20 mil/sn oranında verileri sızdırıyorlar.
Casper saldırısı, insan kulağının duyamayacağı ve ikili veya Morse kodunu 1.5m uzaklıktaki bir mikrofona duyamayacağı ve iletemediği yüksek frekanslı ses iletmek için veri iletim kanalı olarak hedef bilgisayardaki dahili hoparlörlerden yararlanır.
Alıcı mikrofon, saldırganın cebinin içindeki bir akıllı telefon kayıt sesinde veya aynı odadaki bir dizüstü bilgisayarda olabilir.
Araştırmacılar daha önce harici konuşmacılardan yararlanan benzer saldırılar geliştirdiler. Bununla birlikte, devlet ağları, enerji altyapısı ve silah kontrol sistemleri gibi kritik ortamlarda kullanılan hava kaplı, ağ izole edilmiş sistemlerin harici hoparlörlere sahip olması muhtemel değildir.
Öte yandan, önyükleme bipleri gibi ses geri bildirimleri sağlayan dahili hoparlörler hala gerekli kabul edilir, bu nedenle yaygın olarak mevcuttur ve onları daha iyi adaylar yaparlar.
Ağ izole bilgisayarları hedefleyen neredeyse tüm gizli kanal saldırılarında olduğu gibi, bir haydut çalışan veya hedefe fiziksel erişim olan gizli bir davetsiz misafir önce onu kötü amaçlı yazılımlarla enfekte etmelidir.
Bu senaryo pratik olmayan veya hatta uzak görünmese de, geçmişte başarılı bir şekilde gerçekleştirilen bu tür saldırıların birden fazla örneği, İran'ın uranyum zenginleştirme tesisini hedefleyen Stuxnet Solucanı da dahil olmak üzere önemli örnekler, Agent.BTZ kötü amaçlı yazılımlar. Bu bir ABD askeri üssünü ve beş yılı aşkın bir süredir hava engelli hükümet ağlarından gizlice bilgi toplayan REMSEC modüler arka kapı bulaştı.
Kötü amaçlı yazılım, hedefin dosya sistemini özerk bir şekilde numaralandırabilir, sabit kodlanmış bir listeye uygun dosyaları veya dosya türlerini bulabilir ve bunları dışarı atmaya çalışabilir.
Daha gerçekçi olarak, böyle bir yavaş veri iletim oranı için daha uygun olan Keylogging'i gerçekleştirebilir.
Kötü amaçlı yazılım, ikili veya Mors kodunda hedeften eklenecek verileri kodlayacak ve frekans modülasyonu kullanarak dahili hoparlörden ileterek 17 kHz ile 20 kHz arasında bir aralıkta algılanamayan bir ultrason elde edecektir.
Araştırmacılar, hedef olarak Linux tabanlı (Ubuntu 20.04) bir bilgisayar kullanarak açıklanan modeli ve alıcı olarak bir Samsung Galaxy Z Flip 3 kullanarak deney yaptı ve 20 kHz'e kadar örnekleme frekansına sahip temel bir kayıt cihazı uygulaması çalıştırdı.
Mors kodu deneyinde, araştırmacılar bit başına uzunluğu 100 ms'ye ayarladılar ve nokta için 18 kHz ve çizgi için 19 kHz kullandılar. Akıllı telefon 50 cm uzaklıkta bulunuyordu ve gönderilen "gizli" kelimesini çözebildi.
İkili veri deneyinde, bit başına uzunluk 50 ms'ye ayarlandı ve sıfırları 19 kHz'de 18 kHz ve 1'lik bir frekansta aktardı. Yeni bir mesajın başlangıcını belirtmek için 17 kHz'de 50 ms'lik bir başlangıç/uç biti de kullanıldı.
Yapılan testlere dayanarak, alıcının maksimum mesafesi 100 ms bit başına uzunluk kullanılarak 1.5 metre (4,9 ft).
Bununla birlikte, deneyin genel sonuçları, bit başına uzunluğun bit hata oranını etkilediğini ve bit başına uzunluk 50 ms olduğunda 20 bit/s maksimum güvenilir iletim bit oranının elde edildiğini göstermektedir.
Bu veri aktarım hızında, kötü amaçlı yazılım yaklaşık 3 saniyede tipik bir 8 karakterlik uzunluk parolası ve 100 saniyede 2048 bit RSA anahtarı iletebilir.
Bunun üstünde, örneğin küçük bir 10 kb dosyası gibi, koşullar ideal olsa ve şanzıman sırasında kesintiler meydana gelmese bile, hava engelli sistemden pes etmek için bir saatten fazla bir süre ihtiyacı olacaktır.
Yavaş veri hızına bir çözüm, birden fazla eşzamanlı şanzıman için frekans bandını değiştirmek olacaktır; Bununla birlikte, dahili hoparlörler sadece tek bir frekans bandında ses üretebilir, bu nedenle saldırı pratik olarak sınırlıdır.
Araştırmacılar, Casper saldırısına karşı savunmanın yollarını paylaştılar ve iç hoparlörü görev açısından kritik bilgisayarlardan kaldırmak en basit olanı.
Bu imkansızsa, savunucular, üretilen tüm frekansları sesli ses spektrumunda tutmak için yüksek geçişli bir filtre uygulayabilir ve ultrason şanzımanlarını bloke edebilir.
Hava engelli sistemlere karşı diğer gizli kanal saldırılarıyla ilgileniyorsanız, veri taşıyan elektromanyetik dalgalar oluşturmak için PSU'yu kullanan Covid-Bit'e göz atın.
Benzer saldırıların diğer örnekleri, Mors kodu sinyallerini iletmek için hedefin ağ kartının LED ışıklarına ve SATA kablolarını kablosuz anten olarak kullanan Şeytan adlı bir örnek.
Xenomorph Android kötü amaçlı yazılım artık 400 bankadan veri çalıyor
Medusa Ransomware Gang, dünya çapında şirketleri hedeflediği için buhar alır.
Microsoft Onenote Son kötü amaçlı yazılım istismarından sonra gelişmiş güvenlik elde etmek için
Yeni Gobruteforcer kötü amaçlı yazılım hedefleri PhpmyAdmin, MySQL, FTP, Postgres
Güvenlik Araştırmacıları, LinkedIn'de iş teklifleri aracılığıyla yeni kötü amaçlı yazılımlarla hedef aldı
Kaynak: Bleeping Computer