Хорошо забытое старое: “чтение” клавиатуры и побочные излучения
The Register пишет про итальянских исследователей, которые с помощью лазерного “виброметра” научились читать вводимые на клавиатуре компьютера символы. Кроме того, в этой же статье эти же исследователи “читают” PS/2-клавиатуры через линии электропитания.
В первом случае используется анализ звука, производимого каждым нажатием клавиши пользователем, во втором – анализируют электрические “наводки” в электросети, также связанные со срабатыванием клавиш клавиатуры. Для автоматизации распознавания кодов символов используют специальное ПО, вполне ожидаемо работающее со словарём. Интересно, что атаки реализованы с минимальными затратами, измеряемыми сотнями долларов США.
В общем, технологии становятся всё доступнее и доступнее. В данном случае важнее не дешевизна лазеров и высокочувствительных электроизмерительных приборов, а доступность и дешевизна вычислительной мощности. При этом обе атаки известны очень и очень давно. Например, ещё около сорока лет назад анализ акустических шумов, сопровождавших работу шифровальных машин в посольствах США, позволял (по крайней мере, скажем так, теоретически) вычислять используемые ключи. В качестве приёмников шума могли служить скрытые микрофоны, установленные за пределами “шифровальной комнаты”, но внутри посольства (понятно, что разным помещениям в посольствах назначены разные уровни доступа, поэтому где-то “жучок” может установить “человек с улицы”, скажем, уборщик или курьер). Собственно, акустические и электромагнитные “каналы утечек”, описанные в статье, уже давно вошли в учебники по защите информации, а сложное экранирование помещений, предназначенных для работы с секретной информацией, стало реальностью уже не один десяток лет назад.
Но интерес-то статьи в другом: рядовые пользователи не экранируют свои квартиры (ну, за редким исключением) и используют самые обычные клавиатуры (часто вообще – беспроводные). При этом с помощью клавиатур вводятся и “банковские пароли”, и номера кредитных карт. И вот уже почти настал такой момент, когда на оборудование по дистанционному “съёму информации” с ПК этих пользователей уже не нужно тратить десятки тысяч евро, а достаточно спаять “лазерный микрофон” за $200 и раздобыть не самую мудрёную программу-анализатор. (Да, конечно, как и прежде требуется высококвалифицированный специалист, чтобы всё заработало.)
Вот так. Ждём появления средств защиты для массовых пользователей.
(Между прочим, готовое решение – работает против “виброанализатора”: на клавиатуру достаточно привинтить вибратор, который будет ставить помеху по сложному алгоритму. Вполне годится виброзвонок от мобильного телефона.)
()
Похожие записки:
- Реплика: "тотальная" идентификация и анонимизаторы
- Такой разный фишинг и авторизация сетей связи
- Механические проблемы и неразвитая безопасность
- Сигнатуры вокруг и повсюду
- Ссылка: "Кустарные" беспилотники для радиоэлектронной разведки
- Firefox и TLS: предлагают Java отключить
- Самоуправляемые автомобили, "разговаривающие" между собой
- Голосование "через Интернет" на выборах
- История DigiNotar - из аудиторского отчёта
- Побочные эффекты "методик" придумывания паролей
- Защита от идентификации, коммерциализация и контекстные сети
- Цифровое радио и проблемы с безопасностью (P25)
- Социальные сети, мониторинг, и дезинформация
- SSL, DNSSEC и развитие услуг
- Вибрации и наблюдение за реальностью
- Вывод информации, "снятой" с подводных кабелей
- Гигантские ботнеты и реальность
Кратко этот сайт характеризуется так: здесь можно узнать про технологический прогресс, Интернет, математику, авиацию, компьютеры, авиационные компьютеры, вооружения, роботов, вооружение роботов, армии мира, астрономию, космические исследования. И иногда о чём-то ещё (
.
Недавние комментарии:
Ссылки: следим за доменом РФ – снижение
Управление пулями, баллистика
Управление пулями, баллистика
Управление пулями, баллистика
Управление пулями, баллистика
Управление пулями, баллистика
Управление пулями, баллистика
Управление пулями, баллистика
Заказанный “Мистраль”
Управление пулями, баллистика
Chrome без онлайн-проверки отзыва сертификатов (OCSP и CRL)