隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

admin 2024年9月10日11:54:19评论34 views字数 4809阅读16分1秒阅读模式

安小圈

第499期

网络攻击

免责声明:本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号不为此承担任何责任。

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

      研究人员在9月3日预发表的一篇论文中揭示了一种创新的攻击技术,该技术能够从物理隔离的计算机系统中窃取信息。这些系统通常被认为是安全的,因为它们不与任何外部网络相连。然而,研究显示,恶意软件能够利用被感染计算机的内存总线(RAM)产生无线电信号,从而绕过传统的安全防护措施。这种攻击方法允许恶意软件对各种敏感信息进行编码,包括文件、图像、键盘记录、生物识别数据和加密密钥,并通过无线电信号传输。攻击者可以利用软件定义的无线电(SDR)设备和普通的天线,从远距离截获这些信号,并将它们解码还原为二进制数据。论文中不仅讨论了这种攻击的设计和实现,还展示了相关的研究工作和评估结果。研究人员提出了一种能够以每秒1000比特的速度从气隙隔离计算机中泄露数据的快速修改方法。此外,为了应对这种新型的突破气隙隔离的威胁,论文还提出了一系列有效的防范对策。

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

背景及概述
尽管气隙隔离网络被认为具有高度的安全性,但已有事件表明,气隙隔离网络并非不受入侵的威胁。Stuxnet是最著名的空气隔离恶意软件之一。2010年发现的 Stuxnet是一种高度复杂的蠕虫,它针对工业控制系统(ICS),特别是那些用于核设施的系统。它利用零日漏洞,并使用包括感染的USB驱动器在内的几种方法,跳过气隙隔离并在隔离的网络中传播。Agent.BTZ蠕虫是另一种具有高级能力和针对性的空气隔离计算机蠕虫。它专门设计用于通过可移动媒体(如USB闪存驱动器)传播,并渗透到计算机网络中,包括高度安全或空气隔离的网络。据报道,这种蠕虫影响了美国国防部的机密网络。值得注意的是,除了知名的Stuxnet、Flametffu,过去有超过二十多种报告的恶意软件是专门攻击高度安全和气隙隔离网络的,比如SBStealer、Agent.BTZ、Fanny、MiniFlame、Gauss、ProjectSauron、EZCheese、Emotional Simian、USB Thief、USBFerry、Retro和Ramsay。

古里安大学软件和信息系统工程系访的研究团队,专注研究侧信道攻击,其网站上(https://www.covertchannels.com/)列出的针对物理隔离网络(即侧信道攻击)中常用的攻击手段和所利用的介质可以归纳为如下几类:

声学信道攻击:通过硬盘、风扇等设备发出的声音。
电磁辐射泄露:利用设备发出的电磁信号。
热能泄露:通过处理器或其他组件产生的热量变化进行攻击。
电源功率分析:监测设备的功耗变化。
光信号攻击:利用设备LED灯发出的光信号。
磁场泄露:通过设备产生的磁场进行数据提取。

以色列本古里安大学的研究人员最近发布的研究成果显示,一种被称为“RAMBO”(用于攻击的隔离内存总线)的新型侧信道攻击会从设备的RAM中产生电磁辐射,以从隔离的计算机发送数据。内存总线操作连接CPU到内存模块的电路线或通道。这些通道在CPU和RAM之间传输数据、指令和地址。内存总线包括各种组件,数据总结、地址总结、控制线路。

隔离系统通常用于对安全性要求极高的关键任务环境,例如政府、武器系统和核电站,与公共互联网和其他网络隔离,以防止恶意软件感染和数据盗窃。
尽管这些系统没有连接到更广泛的网络,但它们仍然可能受到通过物理介质(如USB驱动器)引入恶意软件的恶意员工的感染或国家支持的威胁行为者发起的复杂供应链攻击。
该恶意软件可以秘密运行,调节隔离系统的RAM组件,从而将机密从计算机传输到附近的接收者。
属于此类攻击的最新方法来自以色列本古里安大学的软件和信息系统工程系的研究人员,其领导团队是Mordechai Guri,他是隐蔽攻击通道方面的资深专家,之前曾开发出使用网卡 LED、USB驱动器、RF信号、SATA电缆和电源泄露数据的方法。

RAMBO攻击的原理

为了实施Rambo攻击,攻击者会在隔离的计算机上植入恶意软件,以收集敏感数据并准备传输。它通过操纵内存访问模式(内存总线上的读/写操作)从设备的RAM产生受控的电磁辐射来传输数据。

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

攻击演示。一台空气隔离工作站处理一张秘密图像。RAMBO隐蔽信道攻击通过电磁波传输图像。远程攻击者截获信息并恢复秘密图像。

这些发射本质上是恶意软件在RAM内快速切换电信号(开关键控“OOK”)的副产品,该过程不会受到安全产品的主动监控,也无法被标记或停止。

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据
执行OOK调制的代码

发射的数据被编码为“1”和“0”,在无线电信号中表示为“开”和“关”。研究人员选择使用曼彻斯特编码来增强错误检测并确保信号同步,从而减少接收端出现错误解释的可能性。

攻击者可能会使用带有天线的相对便宜的软件定义无线电(SDR)来拦截调制的电磁辐射并将其转换回二进制信息。
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

“DATA”字样的信号

RAMBO攻击的性能及局限性
RAMBO攻击实现的数据传输速率高达1,000比特每秒(bps),相当于每秒125字节或0.125KB/s。
按照这个速度,窃取1MB的数据大约需要2.2小时,因此RAMBO更适合窃取文本、按键和小文件等少量数据。
研究人员在测试攻击时发现,键盘记录可以实时进行。但是,窃取口令需要0.1到1.28秒,窃取 4096位RSA密钥需要4到42秒,而窃取小图像则需要25到250秒,具体取决于传输速度。
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

数据传输速度

快速传输的最大范围为300厘米(10英尺),误码率为2-4%。中速传输可将距离增加到450厘米(15英尺),同时误码率相同。最后,误码率几乎为零的慢速传输可以在长达7米(23英尺)的距离内可靠工作。

研究人员还尝试了高达10,000bps的传输速度,但发现超过5,000bps的任何速度都会导致信噪比非常低,从而影响有效的数据传输。

RAMBO攻击的防范

Arxiv上发表的技术论文提供了几项缓解建议来减轻RAMBO攻击和类似的基于电磁的隐蔽通道攻击,但它们都引入了各种开销。
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

防范措施及缺陷

建议包括严格的区域限制以增强物理安全防御、RAM干扰以破坏源头的隐蔽通道、外部EM扰以破坏无线电信号,以及法拉第外壳以阻止气隙系统向外发出EM辐射。

研究人员针对虚拟机内运行的敏感进程测试了RAMBO,发现它仍然有效。
然而,由于主机的内存容易与主机操作系统和其他虚拟机发生各种交互,因此攻击可能会很快被阻止。

小结

研究人员提出了一种空气隔离隐蔽信道攻击,允许攻击者从隔离的计算机中窃取敏感数据。研究人员展示了感染计算机中的恶意代码可以操纵内存操作,并从内存总线生成无线电信号。通过精确控制与内存相关的指令,可以在电磁波上编码和调制任意信息。拥有软件定义无线电(SDR)的攻击者可以接收信息,解调它,并做出决定。研究人员展示了这种方法可以用来窃取任意类型的信息,如键盘记录、文件、图像、生物识别数据等。研究人员提出了架构和实现,提供了评估结果,并讨论了预防性对策。通过这种方法,攻击者可以将数据从高度隔离的空气隔离计算机泄露到附近的接收器,比特率可达每秒数百比特。
 参考资源 :
1、https://www.bleepingcomputer.com/news/security/new-rambo-attack-steals-data-using-ram-in-air-gapped-computers/
2、https://arxiv.org/pdf/2409.02292

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

END

【原文来源:网空闲话plus  

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据本文内容所包含内容仅限于学习和研究目的。这些内容源自公开的渠道搜集而来,目的是为帮助安全研究人员用于更好地理解和分析潜在的安全问题。
郑重提示:未经授权地利用可能涉及非法活动并导致法律责任和道德问题。请遵循适用的法律法规和道德准则。任何未经授权使用这些内容而导致的后果将由使用者自行承担。本文作者及安小圈不承担因使用本文内容而导致的任何法律问题、损害或责任。请详细阅读并理解这份免责声明。您将被视为已接受并同意遵守本免责声明所有条款和条件。

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

一周回顾
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 黑客通过 PWA 应用
窃取 iOS、Android 用户的
银行凭证
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 【HVV】结束了,
裁员提上日程
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 美国曝光
俄罗斯军方王牌黑客部队
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 针对钉钉、微信MacOS用户的
大规模间谍活动
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 防范间谍!
使用这类【交友软件】需谨慎!
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 小道消息:
Telegram 的创建者如何
与情报部门秘密合作

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

【HVV】
钓鱼佬思路全放送,拒绝空军!
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 遭遇严重数据泄露后,
该公司宣布投入超6亿元
【升级安全】系统

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

事关每个上网的你!
这些【网络安全】常识 请记牢
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 针对中国】公务人员的
大规模【网络钓鱼】活动
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 为什么会这样?
国内【网安行业】的特点思考
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 屏幕之下,危机四伏!
揭秘【公共电子显示屏】背后的
【安全隐患】
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 航空安全系统
曝【严重漏洞】,
黑客可绕过安检进入驾驶舱

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

网络安全宣传周
【网络安全知识手册】
正式发布!
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 潜藏系统2个月未被发现
【新型网络攻击】
瞄准中国高价值目标
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 如何向高管层展示:
网络安全意识的业务价值?
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 【HVV】
某护网中:小程序渗透
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 【等保】
为什么要做等保测评?
不做会怎样?
怎么通过等保测评?
2024最新攻略来了!

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

《网络数据安全管理条例(草案)》
要点解读
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 网传【HVV】
第一阶段结束:
常态化保障可以带来哪些改进?
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 存在严重【供应链】安全风险,
MLOps平台曝20多个漏洞!

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

微信【重要公告】!
这些朋友圈不能发

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

揭秘常见【诈骗】手法,
提高全民反诈意识
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 新 Webkit 【漏洞】攻击者
|利用 PS4 和 PS5 游戏机:
发起攻击
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 普通人
如何确保全家【上网安全】?
实用防护秘诀全解
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 【弱口令】之殇,
让网络防线秒变“透风墙”!

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

【黑神话 被“黑”!】
|《黑神话:悟空》游戏平台
遭遇DDoS【攻击】:
导致全球多国玩家无法登录

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

骗子来电声音容貌竟和家人一样?
AI换脸拟声技术使用乱象惊人!

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

全国首例《黑神话:悟空》
【诈骗案】告破!

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

关于防范新型电信网络诈骗
的风险提示
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 从“网易云音乐崩了”事件
看【网络安全】

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

【盘点】
十大「亿级」数据泄露
事件:个人信息还安全吗?
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 自行车无线变速器
曝出【漏洞】
| 黑客可操纵比赛结果

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

微信办公【泄密】的
四个高风险环节
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 巴黎奥运会 | 期间共发生
超140起【网络攻击】事件
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 【海外】一封钓鱼邮件
| 竟致特朗普竞选团队敏感数据泄露?!
隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据 【防诈】发现家中有这种“盒子”,请立即拆除!

隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

原文始发于微信公众号(安小圈):隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年9月10日11:54:19
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   隔离【网络攻击】新高度!RAMBO攻击 | 利用隔离计算机中的 RAM 窃取数据https://cn-sec.com/archives/3149321.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息