中孚信息
在国际舞台上,信息安全领域的竞争与对抗日益激烈。各国在享受信息技术带来的巨大红利的同时,也面临着来自不同方向的网络攻击威胁。从国家关键基础设施到企业核心数据,从军事机密到个人隐私信息,无一不成为攻击者觊觎的目标。
近年来,国际上发生了多起重大信息安全事件,这些事件不仅对相关国家和企业造成了巨大的经济损失,还对国家安全和社会稳定构成了严重威胁。在这样的大环境下,电磁木马作为一种新型、隐蔽且极具破坏力的网络攻击手段,悄然登上了信息安全的舞台,给本就严峻的信息安全形势带来了更大的挑战。
这种电磁木马创新性地融合了电力线通信(PLC)和射频(RF)技术。恶意软件首先悄无声息地感染设备,工业PLC控制器常常成为其首要目标。一旦成功入侵,它便利用电力线作为传输的“秘密通道”,将窃取的数据巧妙地调制到电力信号之中。随后,借助连接的射频模块,比如Wi-Fi或蓝牙,把数据以无线的方式传输到外部接收器。
由于其攻击时产生的流量与正常的电力线通信流量极为相似,传统的网络安全工具很难从中发现异常,隐蔽性极高。在工业领域,电力、制造业等高度依赖PLC的行业成为了重灾区。一旦遭受攻击,生产中断、数据泄露等严重后果将接踵而至。
2018年,某欧洲大型电力企业遭受了PLC-RF Attack攻击。攻击者先通过钓鱼邮件将恶意软件植入企业内部网络,随后恶意软件感染了多个关键的PLC控制器。攻击者利用电力线通信,将窃取的电网运行数据调制到电力信号中,再通过企业内部的Wi-Fi网络将数据传输到外部。这次攻击导致部分区域电网停电长达5小时,不仅造成了直接经济损失高达数千万欧元,还引发了一系列连锁反应,如交通信号灯故障、医院设备运行异常等,严重影响了社会正常运转。此外,攻击者还利用电力线绕过了企业内部的网络,获取了更多敏感数据,进一步扩大了攻击范围。
恶意软件操控计算机内部组件,像CPU或GPU,通过特定电磁频率的波动来生成电磁信号,以此将数据进行编码传输,键盘输入信息、屏幕截图等重要数据都可能被泄露。攻击者只需使用电磁检测设备,在数米的近距离内就能捕获并解码这些信号。
这种类型的恐怖之处在于,即使目标设备处于断网状态,仍无法逃脱数据被泄露的命运。而且常规杀毒软件根本无法检测到电磁信号发射行为,使得其隐蔽性达到了极致。
现实中,这种攻击方式已造成严重后果,2020年,一家知名科研机构的未联网计算机被植入了MAGNETO恶意软件。该恶意软件通过操控计算机的CPU,将科研人员输入的实验数据和重要研究成果以电磁信号的形式发射出去。攻击者在距离该科研机构大楼数米外的车内,使用软件无线电设备成功捕获并解码了这些信号。这次攻击导致该科研机构的重要研究数据被盗取,研究进度被迫中断,损失难以估量。更糟糕的是,由于该科研机构一直认为未联网计算机是安全的,此次事件给他们敲响了警钟,也让整个科研界开始重新审视断网设备的信息安全问题。
恶意软件如同一个潜伏的间谍,长期隐藏在设备中,静静等待外部特定频率的电磁信号,如无线电波的触发,一旦接收到指令,便立即启动窃密程序。攻击者与设备之间存在双向通信,攻击者发送电磁指令,设备响应并回传数据,文件、密钥等重要信息就这样被轻易窃取。
它能够进行精准定向攻击,并且可以长期潜伏,仅在收到指令时才行动,大大降低了被发现的概率。同时,它结合电磁触发与网络回传,实现跨介质攻击,轻松绕过传统防御。
2019年,某军事单位的部分计算机被植入了RAGEMASTER恶意软件。该恶意软件在设备中潜伏了数月之久,期间未被发现。直到攻击者发送特定频率的电磁指令,恶意软件才被激活,开始窃取军事机密文件。攻击者通过电磁指令控制恶意软件,将窃取的文件通过网络回传至其服务器。这次攻击导致部分军事机密文件泄露,对国家安全造成了严重威胁。调查发现,攻击者利用了军事单位内部网络安全防护的漏洞,将恶意软件植入设备,并且巧妙地利用电磁触发技术,躲避了传统安全检测手段。
通过物理接触,如USB接口、网口,将内置无线模块(如蜂窝或蓝牙)的恶意硬件设备植入目标设备。植入的硬件可以直接访问设备内存或存储,把窃取的数据加密后通过无线网络发送至远程服务器。
由于它能绕过操作系统安全机制,直接窃取原始数据,拥有高权限访问能力。而且硬件植入后难以清除,需要进行物理排查,是一种持久性威胁。
2017年,一家跨国企业的重要服务器被植入了COTTONMOUTH恶意硬件。攻击者通过在企业内部安装USB设备的方式,将内置蓝牙模块的恶意硬件植入服务器。该硬件直接访问服务器内存,窃取了大量客户数据,包括客户姓名、联系方式、交易记录等敏感信息。随后,恶意硬件将加密后的数据通过蓝牙传输到附近的中继设备,再通过网络发送至远程服务器。这次攻击导致该企业大量客户数据泄露,企业信誉受损,股价大幅下跌,经济损失高达数亿美元。企业在发现数据泄露后,花费了大量时间和人力进行物理排查,才找到并清除了恶意硬件。
恶意软件操控CPU负载,在电源线上生成特定频率的电流波动,把数据编码到电力噪声中。攻击者在电网节点,如配电箱部署设备,捕获并解码电力信号中的敏感信息。
它具备长距离攻击能力,通过电网基础设施,窃密范围可达数百米。并且数据隐藏在正常电力噪声中,具有高隐蔽性,难以被监控发现。
2016年,某金融机构遭受了POWERHAMMER攻击。攻击者通过恶意软件操控该金融机构计算机的CPU负载,在电源线上生成特定频率的电流波动,将客户账户信息、交易密码等敏感数据编码到电力噪声中。攻击者在金融机构附近的配电箱部署了专门的窃密设备,成功捕获并解码了电力信号中的敏感信息。这次攻击导致大量客户账户被盗用,引发了金融市场的动荡。金融机构在调查过程中发现,由于电力噪声的干扰,传统的网络安全监测设备很难发现异常,使得攻击者能够长时间窃取数据而不被察觉。
利用电子设备,如显示器、电缆运行时自然泄漏的电磁波,通过接收设备,如天线加放大器捕获信号。然后对捕获的电磁波进行滤波和解码,还原出屏幕图像、加密密钥等敏感信息。
这种方式无需感染目标设备,属于纯被动窃听,不依赖恶意软件。它是一种历史悠久的威胁,类似冷战中的“Tempest”攻击,至今仍对未屏蔽设备有效。
1985年,在冷战时期,西方国家的情报机构就曾对苏联的一些政府部门进行过类似“Tempest”的攻击。通过在距离苏联政府大楼数公里外的地方设置高灵敏度的天线和放大器,捕获政府办公电脑显示器泄漏的电磁波,成功还原出屏幕图像,获取了大量机密信息。在2015年,某国政府部门的未屏蔽办公电脑也遭受了“Tempest”攻击。攻击者在政府大楼附近的建筑物内,使用天线和放大器捕获了办公电脑显示器泄漏的电磁波,并通过专业软件对信号进行滤波和解码,还原出屏幕上显示的重要政策文件内容。这次攻击导致重要政策信息泄露,给政府的决策和执行带来了很大困扰。
1.电磁屏蔽:对于关键设备,如服务器、工控机等,使用专业的电磁屏蔽材料进行包裹。例如,采用金属屏蔽网、屏蔽涂料等,将设备完全封闭在一个电磁屏蔽空间内,阻止内部电磁信号泄漏到外部,同时也防止外部电磁干扰影响设备正常运行。对于一些小型设备,如笔记本电脑、移动硬盘等,可以使用带有电磁屏蔽功能的保护套。
2.物理接触管控:严格限制设备的物理接触权限,只有经过授权的人员才能接触关键设备。在设备接口处,如USB接口、网口等,安装物理锁或使用接口禁用工具,防止未经授权的硬件设备接入。同时,对设备的使用环境进行监控,安装监控摄像头,确保设备周围的物理安全。
1.部署电磁监测设备:在重要场所,如数据中心、军事基地、政府机构等重要场所,部署电磁监测设备,实时监测设备周围的电磁信号。这些设备可以检测到异常的电磁信号波动、电磁信号强度变化等。使用电磁信号检测设备对一定范围内的电磁信号进行扫描分析,一旦发现异常信号,立即产生告警。
2.建立电磁信号数据库:收集正常设备运行时产生的电磁信号特征,建立电磁信号数据库。通过将实时监测到的电磁信号与数据库中的数据进行比对,判断设备是否存在异常。当检测到的电磁信号与数据库中的正常信号差异较大时,系统自动触发预警机制,通知安全人员进行进一步调查。
1.网络隔离与访问控制:对不同安全级别的网络进行物理隔离或逻辑隔离,将关键业务网络与外部网络完全隔离。同时,实施严格的访问控制策略,根据用户的身份和权限,限制其对网络资源的访问。例如,只有特定的用户组才能访问敏感数据,并且只能在指定的时间段内进行访问。
2.部署终端安全管理软件,精准监测异常:在电磁木马的众多攻击手段中,恶意软件通过操控CPU或GPU产生特定电磁频率波动来传输数据的方式极具隐蔽性,常规手段难以察觉。而部署专业的终端安全管理软件,能够为我们提供一双“慧眼”,精准捕捉到这些异常行为。
1.全面检测计划:制定详细的安全检测计划,定期对设备和系统进行全面检测,包括电磁安全检测和网络安全检测。电磁安全检测主要检查设备的电磁泄漏情况、是否存在异常电磁信号等;网络安全检测则包括漏洞扫描、恶意软件检测、网络流量分析等。
2.漏洞修复与更新:在检测过程中,一旦发现安全漏洞,及时进行修复。同时,定期更新设备的操作系统、应用软件和安全补丁,确保设备的安全性。例如,操作系统供应商会定期发布安全补丁,修复已知的漏洞,用户应及时进行更新,防止攻击者利用这些漏洞进行攻击。
1.信息安全培训:对相关人员进行定期的信息安全培训,提高其对电磁木马等新型攻击手段的认识和防范意识。培训内容包括电磁安全基础知识、网络安全防范技巧、安全操作规程等。例如,通过案例分析、模拟演练等方式,让员工了解电磁木马的攻击原理和危害,掌握如何识别和防范电磁木马攻击。
2.安全意识教育:加强安全意识教育,培养员工的安全习惯。例如,不随意连接未知来源的USB设备、不轻易点击可疑邮件中的链接、定期更换密码等。
电磁木马带来的信息安全风险已不容忽视,我们必须高度重视,从多个维度采取有效的防范措施,才能在这场信息安全保卫战中占据主动,保护好国家、企业和个人的信息安全。让我们共同努力,筑牢信息安全防线,迎接数字化时代的挑战。
作者:中孚信息保密产品中心 孙鹏科
原文始发于微信公众号(中孚信息):警惕!电磁木马正在悄然威胁信息设备的安全
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论