El malware air-gap es un malware diseñado para burlar el aislamiento air-gap de sistemas informáticos seguros utilizando varios canales encubiertos air-gap . [ 1 ] [ 2 ]
Operación
Debido a que la mayoría de las computadoras modernas, especialmente las portátiles , tienen micrófonos y altavoces integrados, el malware de aislamiento aéreo puede diseñarse para comunicar información segura acústicamente, en frecuencias cercanas o superiores al límite de la audición humana. La técnica se limita a computadoras en proximidad física cercana (aproximadamente 20 m [ 3 ] ) y también está limitada por el requisito de que tanto la máquina transmisora como la receptora estén infectadas con el malware adecuado para formar el enlace de comunicación. [ 4 ] El límite de proximidad física puede superarse creando una red de malla conectada acústicamente , pero solo es eficaz si la red de malla tiene finalmente una conexión Ethernet tradicional con el mundo exterior mediante la cual se puede extraer la información segura de las instalaciones seguras. En 2014, los investigadores presentaron "AirHopper", un patrón de ataque bifurcado que muestra la viabilidad de la exfiltración de datos desde una computadora aislada a un teléfono móvil cercano , utilizando señales de frecuencia FM . [ 5 ] [ 6 ]
En 2015, se presentó "HELLONE", un canal de señalización encubierto entre ordenadores aislados mediante manipulación térmica. "BitWhisper" admite comunicación bidireccional y no requiere hardware periférico adicional. [ 7 ] [ 8 ]
Más adelante, en 2015, los investigadores presentaron "GSMem", un método para extraer datos de computadoras aisladas de la red mediante frecuencias celulares . La transmisión, generada por un bus interno estándar, convierte la computadora en una pequeña antena transmisora celular. [ 9 ] [ 10 ]
En 2016, los investigadores clasificaron varios "canales encubiertos fuera de banda" [ 11 ] (OOB-CC), que son canales de comunicación de malware que no requieren hardware especializado en el transmisor ni en el receptor. Los OOB-CC no tienen un ancho de banda tan alto como los canales de radiofrecuencia convencionales; sin embargo, son capaces de filtrar información sensible que requiere bajas tasas de datos para comunicarse (por ejemplo, texto, audio grabado, material de clave criptográfica).
In 2020, researchers of ESET Research reported Ramsay Malware, a cyber espionage framework and toolkit that collects and steals sensitive documents like Word documents from systems on air-gapped networks.
Examples
Stuxnet is a malicious Air-gap malware first uncovered on 17 June 2010[12] and thought to have been in development since at least 2005. Stuxnet targets supervisory control and data acquisition (SCADA) systems and is believed to be responsible for causing substantial damage to the Iran nuclear program after it was first installed on a computer at the Natanz Nuclear Facility in 2009.[13][14]
See also
References
- ↑Carrara, Brent (September 2016). Air-Gap Covert Channels(PDF) (PhD). University of Ottawa.
- ↑Carrara, Brent; Adams, Carlisle (2016-01-01). "A Survey and Taxonomy Aimed at the Detection and Measurement of Covert Channels". Proceedings of the 4th ACM Workshop on Information Hiding and Multimedia Security. IH&MMSec '16. New York, NY, USA: ACM. pp. 115–126. doi:10.1145/2909827.2930800. ISBN 9781450342902. S2CID 34896818.
- ↑Goodin, Dan (2 December 2013). "Scientist-developed malware prototype covertly jumps air gaps using inaudible sound". Ars Technica.
- ↑Visu, Dr.P; Chakkaravarthy, S.Sibi; Kumar, K.A.Varun; Harish, A; Kanmani, S (October 2014). "Air-Gap Malware"(PDF). Computer Engineers Technical Association – News Letter (1). Vel Tech University: 2. Archived from the original(PDF) on 22 March 2015. Retrieved 21 March 2015.
- ↑Guri, Mordechai; Kedma, Gabi; Kachlon, Assaf; Elovici, Yuval (November 2014). "AirHopper: Bridging the Air-Gap between Isolated Networks and Mobile Phones using Radio Frequencies". arXiv:1411.0237 [cs.CR].
- ↑Guri, Mordechai; Kedma, Gabi; Kachlon, Assaf; Elovici, Yuval (November 2014). "How to leak sensitive data from an isolated computer (air-gap) to a near by mobile phone - AirHopper". BGU Cyber Security Labs.
- ↑ Guri, Mordechai; Monitz, Matan; Mirski, Yisroel; Elovici, Yuval (abril de 2015). "BitWhisper: Canal de señalización encubierta entre computadoras aisladas mediante manipulaciones térmicas". arXiv : 1503.07919 [ cs.CR ].
- ↑ Guri, Mordechai; Monitz, Matan; Mirski, Yisroel; Elovici, Yuval (marzo de 2015). "BitWhisper: La presión está sobre el Air-Gap" . Laboratorios de Ciberseguridad de BGU .
- ↑ Guri, Mordechai; Kachlon, Assaf; Hasson, Ofer; Kedma, Gabi; Mirsky, Yisroel; Elovici, Yuval (agosto de 2015). "GSMem: Exfiltración de datos de ordenadores aislados de la red mediante frecuencias GSM" . 24.º Simposio de Seguridad de USENIX (USENIX Security 15) : 849–864 . ISBN 9781939133113.
- ↑ Guri, Mordechai; Kachlon, Assaf; Hasson, Ofer; Kedma, Gabi; Mirsky, Yisroel; Monitz, Matan; Elovici, Yuval (julio de 2015). "GSMem Rompiendo la brecha de aire" . Laboratorios de ciberseguridad @ Universidad Ben Gurion .
- ↑ Carrara, Brent; Adams, Carlisle (1 de junio de 2016). "Canales encubiertos fuera de banda: una revisión" . ACM Comput. Surv . 49 (2): 23:1–23:36. doi : 10.1145/2938370 . ISSN 0360-0300 . S2CID 13902799 .
- ↑ "Stuxnet : Un gusano que ataca sistemas SCADA" . Equipo de Respuesta a Emergencias Informáticas CERT-IST . 8 de septiembre de 2010. Consultado el 7 de junio de 2025. Stuxnet
fue descubierto el 17 de junio de 2010 por la empresa bielorrusa VirusBlokAda (una empresa que desarrolla productos antivirus). En ese momento, la mayor parte de la atención de los analistas se centró en el hecho de que este gusano utilizaba una vulnerabilidad previamente desconocida en Windows (una falla de "día cero"): la vulnerabilidad ".LNK", lo que llevó a Microsoft a lanzar a principios de agosto el parche fuera de banda MS10-046. Solo después de un análisis más profundo, los analistas descubrieron que Stuxnet estaba diseñado para atacar sistemas SCADA.
- ↑ Kushner, David (26 de febrero de 2013). "La verdadera historia de Stuxnet". IEEE Spectrum . 50 (3): 48– 53. Bibcode : 2013IEEES..50c..48K . doi : 10.1109/MSPEC.2013.6471059 . S2CID 29782870 .
- ↑ Sen, Ashish (10 de abril de 2015). "Las crecientes capacidades cibernéticas de Irán en la era posterior a Stuxnet" . Atlantic Council . Consultado el 3 de septiembre de 2025 .
Lecturas adicionales
- Guri, Mordechai; Kedma, Gabi; Kachlon, Assaf; Elovici, Yuval (2014). "Air Hopper: Cerrando la brecha de aire entre redes aisladas y teléfonos móviles mediante radiofrecuencias". arXiv : 1411.0237 [ cs.CR ].
- Do, Quang; Martini, Ben; Choo, Kim-Kwang Raymond (2014). "Exfiltración de datos de dispositivos Android" . Computers & Security . 48. Elsevier: 74–91 . doi : 10.1016/j.cose.2014.10.016 . S2CID 46515645 .
- O'Malley, Samuel Joseph; Choo, Kim-Kwang Raymond (1 de mayo de 2014). Cerrando la brecha de seguridad: Exfiltración inaudible de datos por parte de personas internas . XX Conferencia de las Américas sobre Sistemas de Información. Asociación para Sistemas de Información. SSRN 2431593 .
- Tipos de malware