Tecnologia

Pesquisadores roubam dados de RAM de PCs isolados via radiação EM

Uma equipe de pesquisadores da Universidade Ben Gurion, em Israel, liderada por Mordechai Guri, desenvolveu uma forma de um computador isolado transmitir dados sem fio usando as transmissões eletromagnéticas emitidas pelos seus módulos de RAM, conforme relatado pelo BleepingComputer. Um PC isolado é um computador que não está conectado a nenhuma rede — seja ethernet, Wi-Fi, Bluetooth ou qualquer outra forma de conexão remota de dados. Teoricamente, isso tornaria quase impossível obter dados desse dispositivo sem que o invasor tenha acesso físico a ele.

No entanto, Guri e sua equipe encontraram uma maneira de explorar a fraqueza de todo computador eletrônico — suas transmissões eletromagnéticas — para exfiltrar dados sem uma conexão com fio ou sem fio. Esse tipo de ataque, chamado RAMBO ou Radiation of Air-gapped Memory Bus for Offense, é executado instalando um malware no PC alvo. O malware então realiza um ataque On-Off Keying (OOK), que alterna sinais rapidamente dentro da RAM de forma sorrateira.

Como os dispositivos eletrônicos (como os módulos de RAM) sempre emitem sinais de radiofrequência, por menores que sejam, o atacante poderia interceptar a alternância dos sinais de rádio vindos da RAM através de um Software-Defined Radio e gravá-los como informações binárias.

Em testes, o RAMBO conseguiu mover dados a uma velocidade de cerca de 128 bytes por segundo (0,125 KB/s), o que é bastante lento (cerca de 450 kilobytes por hora) em comparação com as enormes quantidades de dados que transmitimos casualmente hoje. No entanto, ainda poderia ser útil para roubar arquivos de texto, pressionamentos de teclas, senhas e até mesmo pequenas imagens de baixa resolução.

Como esse tipo de ataque não é monitorado pela maioria dos produtos de segurança, não haveria como detectá-lo se estivesse acontecendo. A parte mais difícil para qualquer atacante seria instalar o malware no sistema isolado. Muito provavelmente, alguma técnica de engenharia social, como um pendrive deixado seria usada. Isso pode parecer improvável, mas foi o vetor de ataque suspeito utilizado nos ataques Stuxnet contra o Irã.

Uma vez que o computador alvo tenha sido afetado, o atacante precisa estar nas proximidades para gravar as emissões de radiofrequência (RF). O dispositivo receptor deve estar a no máximo três metros (ou 10 pés) de distância do alvo para transmissões rápidas e em tempo real. Por outro lado, transmissões de velocidade média funcionam até 4,5 metros (ou 15 pés), e transmissões lentas são viáveis até sete metros ou 23 pés de distância.

Embora o atacante precise ter um receptor próximo para coletar os dados de RF do seu alvo, as agências de espionagem têm provado repetidamente sua habilidade de infiltrar até os lugares mais seguros para colocar dispositivos de coleta de dados.

Esta não é a primeira vez que Guri desenvolve maneiras novas e incomuns de exfiltrar dados. Sua equipe já desenvolveu ciberataques que visaram PSUs, brilho do monitor, vibrações de ventiladores de PC, e até mesmo o cabo SATA. No entanto, a sofisticação necessária para esse ataque significa que o usuário médio de computador provavelmente não seria afetado. Afinal, os recursos envolvidos com o RAMBO provavelmente não valeriam a pena para roubar números de cartão de crédito ou de segurança social. Mas se você é uma entidade governamental usando um PC isolado para controlar os mísseis nucleares do seu país, então é melhor ficar atento.

Shares:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *