Investigadores demuestran que TrojPix puede exfiltrar datos de PC aislados mediante las emisiones de los cables de vídeo
Investigadores de seguridad de la Universidad de Shandong han demostrado un nuevo canal encubierto, denominado TrojPix, capaz de filtrar datos de ordenadores aislados manipulando la forma en que se mu...
Investigadores de seguridad de la Universidad de Shandong han demostrado un nuevo canal encubierto, denominado TrojPix, capaz de filtrar datos de ordenadores aislados manipulando la forma en que se muestran los píxeles en la pantalla. La técnica aprovecha las emisiones electromagnéticas producidas por los cables de vídeo, lo que permite que un receptor de radio cercano capture la señal y reconstruya la información oculta.
El método no permite entrar por sí solo en un sistema. En su lugar, requiere que ya haya malware ejecutándose en el equipo objetivo. Una vez conseguido ese acceso, el código malicioso puede alterar los píxeles mostrados en pantalla de una forma invisible para el ojo humano, pero que genera una señal de radio decodificable.
Según los investigadores, TrojPix alcanzó una velocidad máxima de transmisión de datos de 8,1 Mbps durante las pruebas y fue detectado a distancias de hasta 208 metros en mediciones independientes. Aunque el alcance práctico en entornos reales probablemente sería menor debido a las paredes, el apantallamiento y el ruido de fondo, el rendimiento es muy superior al de muchos otros métodos de exfiltración desde sistemas aislados, que a menudo transfieren datos a solo unos pocos bits o kilobits por segundo.
El equipo describió dos modos de funcionamiento:
- simular una pantalla apagada mientras se siguen transmitiendo datos
- incrustar la señal en contenido de pantalla de apariencia normal
Los investigadores afirmaron que el método funcionó con nueve marcas de monitores y 15 cables de vídeo diferentes, lo que sugiere que no está limitado a una configuración de hardware específica. También señalaron que TrojPix no requiere privilegios de administrador ni modificaciones de hardware, siempre que el malware pueda renderizar contenido en la pantalla.
El estudio se basa en investigaciones de larga trayectoria sobre las emanaciones comprometedoras, comúnmente asociadas con los ataques de tipo TEMPEST, y se suma a otras demostraciones de filtración basadas en pantallas, como PIXHELL. A diferencia de las intrusiones en sistemas aislados observadas en la práctica, como Stuxnet y Agent.BTZ, que dependían de medios extraíbles, TrojPix se presenta como una demostración de laboratorio de lo que podría ser posible una vez que un atacante ya ha obtenido acceso.
Las medidas de mitigación siguen siendo principalmente físicas y preventivas. Entre las defensas recomendadas se incluyen el uso de enlaces de vídeo de fibra óptica cuando sea posible, el apantallamiento de cables y salas sensibles, y evitar que haya malware en los sistemas que gestionan datos confidenciales. Una vez presente el código malicioso, incluso un cable de pantalla puede convertirse en una vía de exfiltración de alta velocidad.
