Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания
В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета.
Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются физические связи с окружающим миром. Оно потребляет электричество, выделяет тепло, создаёт электромагнитные помехи, издаёт звук и управляет световыми индикаторами.
Обычно эти эффекты воспринимаются как незначительный побочный результат работы электроники. Но при определённых условиях они могут превратиться в канал утечки информации.
Один из наиболее необычных примеров связан с обычным кабелем питания. Исследователи показали, что заражённый компьютер способен намеренно изменять потребление энергии и передавать небольшие объёмы данных через электрическую проводку здания.
Это не означает, что злоумышленник может подключиться к любой розетке и мгновенно прочитать пароли со всех компьютеров. Подобные атаки требуют сложной подготовки, доступа к инфраструктуре, заранее скомпрометированной системы и подходящих условий для приёма сигнала.
Тем не менее исследования демонстрируют важную вещь: физическая изоляция значительно усложняет атаку, но не превращает компьютер в полностью герметичный объект.
Что такое побочный канал
Обычная программа передаёт информацию через предусмотренные разработчиком интерфейсы: сеть, файл, экран, USB или другой коммуникационный канал.
Побочный канал возникает иначе. Информация извлекается из физических проявлений вычислений, которые изначально не предназначались для передачи данных.
Когда процессор выполняет операции, меняются его энергопотребление, температура и электромагнитное излучение. Компоненты системы могут вибрировать и создавать звук. Светодиодные индикаторы реагируют на активность накопителя или сетевого оборудования.
По отдельности эти изменения выглядят как шум. Однако некоторые операции создают повторяющиеся закономерности. При достаточной точности измерений и знании исследуемого процесса из такого сигнала иногда можно извлечь полезную информацию.
Классические атаки по побочным каналам пытаются наблюдать естественные физические эффекты работы системы. Например, исследователь анализирует энергопотребление криптографического устройства и ищет зависимость между вычислениями и секретным ключом.
Скрытый канал работает иначе. Вредоносный код специально изменяет физический параметр, чтобы закодировать заранее выбранные данные. Процессор, вентилятор или индикатор фактически превращается в примитивный передатчик.
Это различие особенно важно при обсуждении атак на изолированные системы.
Почему потребление энергии постоянно меняется
Компьютер не потребляет одинаковое количество энергии каждую секунду.
Когда процессор простаивает, часть его блоков переходит в энергосберегающий режим. Когда запускается сложная задача, активируется больше вычислительных ядер, увеличивается частота и возрастает потребление тока.
Графический процессор, накопители, память и периферийные устройства также создают меняющуюся нагрузку.
Блок питания пытается стабилизировать работу компонентов, но часть колебаний всё равно отражается в потребляемом токе и проводимых электромагнитных помехах. Такие помехи могут распространяться по подключённой электрической линии.
В большинстве бытовых и офисных сценариев этот сигнал слишком слабый, смешанный и нестабильный, чтобы представлять практическую ценность. На одной линии могут работать освещение, зарядные устройства, кондиционеры, серверы и десятки импульсных блоков питания.
Но если вредоносная программа специально создаёт заметный и ритмичный рисунок нагрузки, обнаружить его становится значительно проще.
Именно на этом принципе строилось исследование PowerHammer.
Что показала атака PowerHammer
PowerHammer была представлена исследователями Университета Бен-Гуриона. Эксперимент демонстрировал передачу данных с изолированного компьютера через электрические линии.
Для атаки вредоносный код должен был уже находиться внутри целевой системы. Он управлял загрузкой процессорных ядер и создавал контролируемые изменения потребления энергии.
Одно состояние нагрузки могло обозначать условный ноль, другое состояние обозначало единицу. Последовательность таких изменений формировала закодированный сигнал, который распространялся по линии питания.
На стороне приёмника исследователи измеряли колебания тока и выполняли цифровую обработку сигнала. В лабораторных условиях им удалось получить скорость до 1000 бит в секунду при измерении непосредственно на линии, связанной с розеткой целевого устройства. При измерении на уровне электрического щита скорость была значительно ниже, около 10 бит в секунду.
Даже низкой скорости может хватить для передачи пароля, криптографического ключа, токена или небольшого текстового документа.
Однако PowerHammer не является способом удалённо заразить отключённый от сети компьютер. Исследование рассматривало ситуацию, в которой вредоносный код уже каким-то образом попал внутрь защищённой системы.
Первоначальное заражение могло произойти через съёмный носитель, цепочку поставок, действия сотрудника, сервисное обслуживание или другой разрешённый канал.
PowerHammer решает не задачу проникновения, а задачу вывода уже полученных данных за пределы изолированной среды.
Может ли розетка пассивно раскрыть пароль
Иногда описание подобных атак создаёт впечатление, что достаточно подключить датчик к кабелю питания и начать читать любые данные, обрабатываемые компьютером.
В реальности это сильное упрощение.
Изменения энергопотребления действительно могут зависеть от выполняемых операций. На этом основан целый класс атак на криптографические устройства. Но между обнаружением статистической зависимости и восстановлением произвольного текста существует огромная разница.
Для анализа обычно требуется многократное наблюдение за одной и той же операцией, точное знание реализации, качественные измерения и подходящая модель утечки.
Гораздо реалистичнее восстановить часть секретного ключа из повторяющейся криптографической операции, чем определить любой введённый пароль по общей нагрузке офисного компьютера.
Универсального алгоритма, который превращает шум бытовой электросети в экран, переписку и нажатия клавиш, не существует.
В случае PowerHammer данные не угадывались по естественной работе процессора. Вредоносная программа сама знала нужную информацию и намеренно кодировала её в изменениях нагрузки.
Зачем атаковать air-gapped системы
Air gap означает физическое или логическое отделение компьютера от внешних сетей. Такой подход применяется там, где последствия удалённого доступа особенно опасны.
Изолированные сегменты могут использоваться на промышленных предприятиях, в государственных организациях, исследовательских центрах, энергетике и других объектах с высокими требованиями к защите.
Air gap сильно уменьшает поверхность удалённой атаки. Обычный интернет-сканер не увидит такую систему, а вредоносная программа не сможет просто открыть соединение с внешним сервером.
Однако изоляция не отменяет необходимость обновлений, обслуживания, передачи документов и взаимодействия с оборудованием. В систему могут подключаться накопители, инженерные ноутбуки, диагностические устройства и другие разрешённые носители.
Если вредоносный код преодолевает этот внутренний барьер, перед ним возникает следующая проблема: как передать найденные данные наружу без сетевого соединения.
Именно для решения этой задачи исследуются электрические, оптические, акустические, тепловые и электромагнитные скрытые каналы.
Шпионский кабель или обычная физика
Сам кабель питания не превращается в интеллектуальный передатчик. Он лишь проводит электрический ток и часть создаваемых устройством помех.
Передатчиком фактически становится вся система, состоящая из процессора, блока питания, вредоносной программы и электрической линии.
Кабель также не обязательно работает как антенна в привычном смысле. В PowerHammer использовались проводимые помехи, которые распространялись непосредственно по электрической проводке.
Это отличается от электромагнитной атаки, при которой приёмник фиксирует излучение через пространство.
В реальной инфраструктуре обе формы могут существовать одновременно. Электронное устройство создаёт проводимые и излучаемые помехи, а задача инженера заключается в том, чтобы понять, какой физический эффект можно обнаружить за пределами защищённой зоны.
Что требуется атакующему
Атака через электрическую линию состоит не из одного действия.
Сначала целевой компьютер необходимо скомпрометировать. Без вредоносного кода PowerHammer не сможет намеренно модулировать нагрузку и передавать выбранную информацию.
Затем атакующему нужен доступ к подходящему участку электропроводки. Чем дальше точка измерения от целевого устройства и чем больше постороннего оборудования работает на линии, тем сложнее выделить сигнал.
Необходимо также знать или определить параметры передачи. Приёмник должен понимать частоты, временные интервалы и используемый способ кодирования.
Наконец, требуется обработать сигнал и отделить его от шума. Для этого применяются фильтрация, спектральный анализ и другие методы цифровой обработки.
Машинное обучение может использоваться в отдельных исследованиях, но оно не является обязательной волшебной частью атаки. Во многих скрытых каналах передатчик создаёт достаточно структурированный сигнал, который декодируется традиционными методами.
Почему атака остаётся сложной
Электрическая сеть здания является крайне шумной средой.
Импульсные блоки питания, двигатели, лифты, освещение, зарядные устройства и системы кондиционирования постоянно создают собственные помехи. Состояние сети меняется в течение дня и зависит от работы соседнего оборудования.
Разные модели компьютеров и блоков питания также ведут себя по-разному. Один источник питания пропускает определённую составляющую сигнала, другой эффективнее её сглаживает.
Скорость и надёжность передачи зависят от расстояния, топологии проводки, числа фаз, фильтров, источников шума и качества измерительного оборудования.
Поэтому лабораторная демонстрация не означает, что тот же результат автоматически воспроизводится в любом здании.
Для обычного пользователя вероятность подобной атаки практически ничтожна. Намного реальнее столкнуться с фишингом, вредоносным расширением, кражей пароля или обычной компрометацией облачного аккаунта.
Но для объектов с секретной информацией даже сложная и дорогая атака может считаться допустимым риском.
Светодиоды как передатчики
Другой класс скрытых каналов использует световые индикаторы.
На компьютерах, накопителях, маршрутизаторах и сетевых коммутаторах установлены светодиоды, отображающие активность. Если программное обеспечение способно управлять их состоянием, оно может заставить индикатор мигать в заранее заданной последовательности.
Человеческий глаз не всегда замечает быстрые изменения, но камера или фотосенсор способны записать их и восстановить закодированную информацию.
Исследование xLED показало возможность передачи данных через индикаторы сетевого оборудования. Для этого вредоносный код должен был получить контроль над маршрутизатором или коммутатором и намеренно модулировать работу светодиодов. Эксперименты продемонстрировали скорости от нескольких бит до более чем тысячи бит в секунду на один индикатор в зависимости от оборудования и способа наблюдения.
Существуют и демонстрации с индикатором активности накопителя, сигнал которого могла фиксировать камера за пределами помещения.
Здесь снова важно различать два сценария. Иногда индикатор естественным образом отражает обрабатываемые данные и создаёт побочную утечку. В других исследованиях вредоносная программа специально управляет миганием и использует LED как полноценный оптический передатчик.
Второй вариант значительно надёжнее, поскольку атакующий сам формирует структуру сигнала.
Можно ли увидеть такую передачу из соседнего здания
Дальность зависит от размера и яркости индикатора, освещения, качества оптики, частоты кадров и прямой видимости.
Некоторые исследования действительно рассматривали наблюдение через окно с помощью камер, оптических датчиков и даже беспилотных аппаратов. Однако конкретная дальность не является универсальной характеристикой метода.
Обычная камера смартфона отличается от телескопической системы с высокочувствительным датчиком. Дневной свет, жалюзи, отражения и расположение устройства могут полностью разрушить канал.
Поэтому утверждение, что любой светодиод можно прочитать с расстояния ста метров, было бы неверным.
Реальный вывод проще: если индикатор виден из неконтролируемой зоны и программно управляется, он теоретически может стать каналом передачи небольшого объёма данных.
Акустические атаки
Компьютерные компоненты могут издавать звук даже при отсутствии динамиков.
Катушки индуктивности, конденсаторы, системы питания и вентиляторы реагируют на изменение нагрузки. Некоторые колебания попадают в слышимый или близкий к нему диапазон.
Исследователи показали, что звук работающего ноутбука способен зависеть от выполняемых криптографических операций. В одном из известных экспериментов удалось восстановить 4096-битный ключ RSA при расшифровании данных в определённой реализации GnuPG. Для сбора сигнала использовались микрофоны, а атака требовала специально подготовленного шифротекста и многократных операций расшифрования.
Это впечатляющий результат, но он не означает, что обычный смартфон способен послушать любой ноутбук и определить все открытые сайты или набираемые слова.
Акустическая криптоаналитическая атака была связана с конкретной программой, реализацией RSA и характером выполняемых вычислений.
Существуют отдельные исследования по распознаванию нажатий клавиш и классификации активности устройств по звуку, но их точность зависит от клавиатуры, положения микрофона, фонового шума и предварительного обучения модели.
Вентилятор тоже может передавать данные
Вредоносный код может использовать не только случайный звук электроники, но и управляемые компоненты.
Изменяя скорость вращения вентилятора, программа создаёт звуковые колебания. Микрофон расположенного рядом устройства фиксирует изменения и переводит их обратно в двоичные данные.
Такой канал обычно работает медленно, но для вывода пароля или короткого ключа высокая скорость не требуется.
Как и в случае PowerHammer, это скрытый канал, а не пассивное чтение любой информации. Вредоносная программа заранее знает данные и использует физический компонент как примитивный передатчик.
Тепловой канал BitWhisper
Ещё более необычный способ передачи использует изменение температуры.
Компьютер выделяет больше тепла при высокой нагрузке. Если два устройства расположены близко, тепловые датчики одного из них могут заметить изменения, создаваемые другим.
В исследовании BitWhisper два заранее скомпрометированных компьютера обменивались данными через управляемые температурные колебания. Передающее устройство изменяло вычислительную нагрузку, а принимающее отслеживало показания встроенных датчиков.
Эксперимент работал на расстоянии до 40 сантиметров и обеспечивал скорость примерно от одного до восьми бит в час. Этого слишком мало для передачи больших файлов, но достаточно для короткой команды или небольшого секрета.
BitWhisper интересен не скоростью, а самим доказательством возможности двусторонней связи через тепло без отдельного радиопередатчика.
При этом оба устройства уже должны быть заражены, находиться рядом и иметь подходящие тепловые датчики. Поэтому речь идёт о крайне специфичном сценарии.
Скрытый канал не равен взлому
Заголовки о передаче данных через тепло, свет или электричество иногда создают ложное впечатление, что физический эффект позволяет полностью обойти защиту системы.
Но скрытый канал обычно появляется в конце длинной цепочки атаки.
Злоумышленнику уже требуется:
получить код или учётные данные;
доставить вредоносную программу в изолированную среду;
запустить её с достаточными правами;
найти нужную информацию;
активировать физический передатчик;
разместить или скомпрометировать приёмное устройство;
успешно декодировать сигнал.
Если хотя бы один из этих этапов не выполнен, утечка не состоится.
Поэтому основная защита начинается не с экранирования розеток, а с предотвращения первоначального заражения.
Почему такие методы вообще изучают
На обычном офисном компьютере злоумышленнику гораздо проще отправить данные через HTTPS, облачное хранилище, DNS или легитимный сервис.
Физический скрытый канал нужен там, где стандартная связь недоступна или тщательно контролируется.
Исследования позволяют проверить предположение, что отключённая от интернета система автоматически становится герметичной. Практические эксперименты показывают, что это предположение слишком упрощено.
Кроме того, такие работы помогают проектировать оборудование и помещения с более высокими требованиями к защите.
Даже если конкретный лабораторный канал никогда не использовался в известной атаке, он выявляет класс физических зависимостей, которые стоит учитывать при моделировании угроз.
Теория, лаборатория или реальная угроза
Большинство описанных методов доказаны экспериментально. Это означает, что исследователи собрали рабочий прототип и продемонстрировали передачу или извлечение информации в контролируемой среде.
Но доказанная возможность не равна массовому практическому применению.
Публичных подтверждений использования PowerHammer против реальной организации немного. Для большинства преступников подобная операция слишком сложна и дорога по сравнению с обычным фишингом или эксплуатацией уязвимого VPN.
Совсем другая оценка может применяться к государственному, военному или промышленному шпионажу. Если ценность информации огромна, атакующий может потратить месяцы на подготовку и получить физический доступ к инфраструктуре.
В таком сценарии медленный канал, передающий несколько байтов в секунду, уже не выглядит бесполезным.
Для передачи криптографического ключа не требуется высокая пропускная способность. Важнее скрытность и возможность пересечь физическую границу защищённой зоны.
Оставляют ли физические каналы следы
Утверждение, что такие атаки совсем не оставляют следов, тоже требует уточнения.
Приём сигнала с электрической линии действительно может не создавать привычного сетевого события. Межсетевой экран не увидит исходящее соединение, потому что его нет.
Однако вредоносная программа должна выполняться на компьютере. Она запускает потоки, меняет нагрузку на процессор, обращается к данным и может оставлять следы в памяти, файловой системе и системных событиях.
Защитные средства способны обнаружить необычный процесс, а мониторинг производительности может заметить подозрительно ритмичную нагрузку.
Оптический канал создаёт необычное поведение индикаторов. Тепловой канал требует периодических вычислительных нагрузок. Управление вентилятором также может быть зафиксировано.
Физический канал уменьшает видимость этапа передачи, но не делает всю атаку невидимой.
Главная защита находится до розетки
Наиболее эффективная контрмера заключается в том, чтобы не допустить запуск вредоносного кода внутри изолированной системы.
Для этого контролируются съёмные носители, сервисные ноутбуки, обновления, программное обеспечение и цепочка поставок.
В критических сегментах применяются белые списки программ, запрет неизвестного кода, строгий контроль привилегий и проверка целостности.
Передача файлов в изолированную среду должна происходить через отдельные шлюзы с анализом содержимого. Использование обычной флешки между интернет-компьютером и защищённой системой разрушает большую часть смысла air gap.
Необходимо также контролировать физический доступ. Сотрудник, подрядчик или обслуживающая организация могут случайно или намеренно принести внутрь заражённое устройство.
Если система уже скомпрометирована, борьба со всеми возможными физическими каналами становится гораздо сложнее.
Сегментация электропитания
Для особенно чувствительных объектов можно разделять линии питания и не допускать подключения неконтролируемого оборудования к тому же электрическому сегменту.
Чем меньше общих физических связей между защищённой и внешней зонами, тем сложнее разместить приёмник.
Изолирующие трансформаторы, фильтры электромагнитных помех и специализированные системы кондиционирования питания способны уменьшать распространение части проводимых сигналов.
Однако обычный сетевой фильтр из магазина не гарантирует защиту от скрытого канала. Его задача чаще заключается в подавлении импульсов и части высокочастотных помех, а не в противодействии конкретной форме модуляции нагрузки.
Эффективность оборудования должна подтверждаться измерениями в реальной конфигурации.
Фраза «гальваническая развязка полностью остановит любую утечку» также была бы слишком сильной. Один тип фильтра может подавить определённую частоту, но оставить другие физические проявления.
Генерация шума
Теоретически полезный сигнал можно замаскировать дополнительными случайными изменениями нагрузки.
Если несколько устройств создают непредсказуемые помехи, приёмнику сложнее выделить ритм вредоносной передачи.
Но генератор шума должен быть правильно спроектирован. Простое включение случайного прибора рядом не гарантирует результат и может даже создать новые проблемы с электромагнитной совместимостью.
Кроме того, атакующий способен изменить частоту, кодирование или длительность передачи.
Шум следует рассматривать как дополнительный слой защиты, а не как замену предотвращению заражения, контролю физического доступа и мониторингу.
Экранирование не решает всё
Клетка Фарадея ослабляет электромагнитное излучение через пространство, но не обязательно блокирует проводимый сигнал, уходящий по кабелю питания.
Любой провод, который пересекает границу экранированного помещения, потенциально создаёт путь для помех. Поэтому линии питания и связи требуют отдельных фильтров и правильного монтажа.
Оптический канал может работать через окно или видимый индикатор. Акустический сигнал может распространяться через воздух и конструкцию здания. Тепло передаётся совершенно другим физическим способом.
Нельзя купить один экранирующий корпус и считать все физические каналы закрытыми.
Защита строится исходя из конкретной модели угроз и допустимых путей утечки.
Программные контрмеры
В криптографии давно применяется принцип выполнения операций за постоянное время. Код стараются писать так, чтобы продолжительность не зависела от значения секретных данных.
Похожая идея используется для снижения утечки через энергопотребление. Реализация избегает ветвлений и операций, поведение которых напрямую связано с секретом.
Может применяться маскирование промежуточных значений, случайное изменение порядка вычислений и специализированное аппаратное исполнение.
Но сделать потребление обычного компьютера полностью постоянным практически невозможно. Современный процессор динамически меняет частоту, напряжение, число активных блоков и режимы энергосбережения.
Добавление фиктивных вычислений тоже не является универсальным решением. Оно увеличивает энергопотребление и может лишь изменить характеристики сигнала.
Программные меры наиболее эффективны против конкретных алгоритмических утечек, а не против любого возможного скрытого канала.
Мониторинг необычной нагрузки
PowerHammer требует управляемого изменения загрузки процессора. Это создаёт возможность для обнаружения.
Система мониторинга может искать процессы, которые без понятной причины периодически загружают несколько ядер по повторяющемуся шаблону.
Дополнительно анализируются аномальные обращения к чувствительным файлам, запуск неподписанного кода и необычные изменения параметров оборудования.
Однако отличить вредоносную модуляцию от законной вычислительной задачи непросто. Рендеринг, компиляция и тесты производительности тоже создают высокую нагрузку.
Поэтому обнаружение должно учитывать контекст, источник процесса, расписание и поведение пользователя.
Контроль индикаторов и видимости
В защищённых помещениях оборудование размещают так, чтобы его индикаторы не были видны из неконтролируемой зоны.
На части устройств LED можно отключить программно или физически. Иногда достаточно непрозрачной накладки, но в критической среде решение должно контролироваться и проверяться.
Окна могут закрываться жалюзи или специальными покрытиями. Камеры и оптические датчики в помещении также рассматриваются как потенциальные приёмники.
Особое внимание требуется сетевому оборудованию. Коммутатор с десятками ярких индикаторов создаёт более удобный оптический интерфейс, чем один малозаметный светодиод компьютера.
При этом отключение индикации может усложнить обслуживание, поэтому безопасность приходится балансировать с эксплуатационными требованиями.
Контроль звука и тепла
Критичные криптографические операции следует выполнять на оборудовании, устойчивом к известным атакам по побочным каналам.
Одного запрета смартфонов в помещении может быть недостаточно, но он уменьшает доступность микрофонов, камер и других датчиков.
Для особо защищённых зон контролируются акустические свойства помещения, размещение оборудования и наличие посторонних устройств.
Тепловые скрытые каналы требуют близкого расположения заранее заражённых компьютеров. Поэтому физическое разделение систем и контроль размещения техники уже значительно снижают риск.
BitWhisper работал на расстоянии до 40 сантиметров и передавал данные крайне медленно. Простое увеличение расстояния между устройствами может разрушить такой канал.
Нужна ли такая защита обычной компании
Большинству организаций не требуется строить экранированные комнаты и анализировать каждую линию питания.
Сначала необходимо закрыть гораздо более вероятные угрозы: фишинг, слабые пароли, отсутствие многофакторной аутентификации, открытые административные интерфейсы, уязвимое программное обеспечение и незащищённые резервные копии.
Нет смысла покупать дорогое оборудование для подавления физических каналов, если любой сотрудник может запустить неизвестный файл из почты.
Защита должна соответствовать ценности информации и возможностям противника.
Для обычного офиса PowerHammer остаётся исследовательским и крайне маловероятным сценарием. Для лаборатории, оборонного предприятия или объекта критической инфраструктуры подобные методы уже могут учитываться при проектировании защищённых зон.
Ошибка модели «компьютер отключён, значит безопасен»
Air gap является сильной мерой, но его нельзя рассматривать как самостоятельную систему защиты.
Изолированный компьютер остаётся уязвимым для физического доступа, инсайдеров, заражённых носителей, компрометации поставок и ошибок обслуживания.
Если внутрь попал вредоносный код, отсутствие сети затруднит управление атакой и вывод данных, но не сделает их невозможными.
Поэтому защищённая среда должна включать контроль программ, оборудования, персонала, носителей, питания, электромагнитных излучений и физического окружения.
При этом глубина контроля выбирается по модели угроз. Попытка защититься от всех теоретически возможных каналов может сделать систему невероятно дорогой и практически непригодной для работы.
Главный урок физических атак
Исследования PowerHammer, xLED, акустической криптоаналитики и BitWhisper не доказывают, что обычная розетка ежедневно крадёт наши пароли.
Они показывают более фундаментальную проблему: вычисления всегда происходят в физическом мире.
Программа работает не в абстрактном пространстве. Её инструкции переключают транзисторы, потребляют ток, выделяют тепло и создают измеримые сигналы.
Чем ценнее защищаемая информация и сильнее противник, тем больше таких эффектов приходится учитывать.
Для массового киберкриминала физические каналы чаще всего слишком сложны. Для целевого шпионажа низкая скорость и высокая стоимость могут быть приемлемыми.
Именно поэтому безопасность нельзя сводить только к настройке межсетевого экрана. Иногда граница защищённой системы проходит не по сетевому порту, а по кабелю питания, окну, вентиляции или корпусу устройства.
Итоги
Передача данных через электрическую сеть технически возможна. В исследовании PowerHammer заранее скомпрометированный компьютер намеренно изменял загрузку процессора, а колебания потребляемого тока распространялись по линии питания и считывались внешним приёмником.
Это не универсальный способ пассивно читать пароли через любую розетку. Для атаки требуется вредоносный код внутри системы, доступ к электрической инфраструктуре, подходящие условия измерения и обработка сигнала.
Похожие скрытые каналы могут использовать светодиоды, звук вентиляторов, электромагнитное излучение и тепло. Исследования xLED и BitWhisper подтвердили возможность таких передач, но также показали серьёзные ограничения по расстоянию, скорости и условиям работы.
Классические атаки по побочным каналам отличаются от скрытых каналов. Они не заставляют систему специально передавать данные, а пытаются извлечь секрет из естественных физических проявлений вычислений. Например, исследователям удавалось восстанавливать ключ RSA по акустическому сигналу конкретной реализации GnuPG.
Основной защитой остаётся предотвращение первоначального заражения. Необходимо контролировать носители, обновления, подрядчиков, программное обеспечение, физический доступ и цепочку поставок.
Для наиболее чувствительных объектов дополнительно применяются отдельные линии питания, фильтрация проводимых помех, экранирование, контроль оптической видимости, физическое разделение оборудования и мониторинг необычной нагрузки.
Обычной компании не стоит начинать безопасность с дорогостоящей защиты розеток. Сначала нужно закрыть фишинг, слабую аутентификацию, уязвимые сервисы и отсутствие контроля доступа.
Но для организаций, хранящих действительно критичные данные, главный вывод остаётся справедливым: отключение компьютера от интернета не делает его абсолютно немым.
Пока устройство потребляет электричество, излучает свет, создаёт звук и выделяет тепло, оно сохраняет физическую связь с окружающим миром.
Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.
