Атака «злая горничная»

Ата́ка «злая го́рничная» (англ. evil maid attack) — это тип атаки на неохраняемое устройство, при которой злоумышленник, обладая физическим доступом, незаметно изменяет его работу с целью получения доступа к самому устройству или хранящимся на нём данным в будущем.

Название связано с ситуацией, в которой горничная может вмешаться в устройство, оставленное без присмотра в гостиничном номере. Однако данная концепция применима и к другим ситуациям: например, если устройство перехвачено в пути либо временно изъято сотрудниками аэропорта или правоохранительных органов.

undefined

Обзор

Происхождение термина

В 2009 году аналитик по информационной безопасности Йоанна Рутковска ввела термин «атака злая горничная» в своём блоге, поскольку гостиничные номера часто становятся местом, где устройства оставляют без присмотра[1][2]. В публикации был описан метод компрометации прошивки неохраняемого компьютера с помощью внешнего USB-накопителя, что позволяет обойти шифрование диска TrueCrypt[2].

В 2011 году специалист по безопасности Д. Дифриз впервые упомянул о возможности атаки «злой горничной» на смартфонах Android[1]. Он рассматривал систему WhisperCore, которая обеспечивает шифрование диска для Android-устройств[1].

Известные случаи

В 2007 году бывший министр торговли США Карлос Гутьеррес предположительно стал жертвой атаки «злой горничной» во время деловой поездки в Китай[3]. Оставив свой компьютер без присмотра на переговорах в Пекине, он заподозрил, что устройство было скомпрометировано[3]. Хотя обвинения не были ни подтверждены, ни опровергнуты, инцидент заставил правительство США более серьёзно относиться к угрозе физических атак[3].

В 2009 году технический директор компании Symantec Марк Брегман получил рекомендации от ряда американских ведомств оставить свои устройства в США перед поездкой в Китай[4]. Его проинструктировали приобрести новые устройства по прибытии и избавиться от них по возвращении, чтобы исключить возможность физического извлечения данных[4].

Методы атаки

Классическая атака «злой горничной»

Атака начинается с того, что жертва оставляет устройство без присмотра[5]. Затем злоумышленник вмешивается в работу системы. Если на устройстве отсутствует защита паролем или иной способ аутентификации, злоумышленник может его включить и получить доступ к информации жертвы[6]. Если же устройство защищено паролем, например с помощью шифрования всего диска, требуется скомпрометировать прошивку устройства, обычно через внешний накопитель[6]. Вредоносная прошивка отображает пользователю поддельное окно ввода пароля, визуально не отличимое от настоящего[6]. После ввода пароля вредоносная программа отправляет его злоумышленнику и удаляется после перезагрузки[6]. Чтобы забрать доступные данные, злоумышленнику нужно второй раз получить доступ к оставленному без присмотра устройству[5][7].

Другой вариант — DMA-атака, при которой злоумышленник использует аппаратное устройство, напрямую получая доступ к физическому адресному пространству для извлечения информации жертвы[6]. Достаточно лишь подключить специальное оборудование для получения доступа к данным.

Сетевая атака «злой горничной»

Атака может осуществляться путём подмены устройства жертвы на идентичное[1]. Если на оригинальном устройстве используется пароль загрузчика, злоумышленник подбирает устройство с аналогичным экраном ввода пароля[1]. Если есть защита экраном блокировки, дополнительно требуется воспроизвести фоновое изображение[1]. В любом случае, когда жертва вводит пароль на поддельном устройстве, тот отправляет информацию злоумышленнику с оригинальным устройством[1]. После этого злоумышленник получает доступ к данным[1].

Уязвимые интерфейсы

Классический BIOS

Классический BIOS считается незащищённым от атак «злой горничной»[8]. Архитектура BIOS устарела, обновления и опциональные ROM не подписаны, а настройки не защищены[8]. Кроме того, он не поддерживает безопасную загрузку[8]. Эти недостатки позволяют злоумышленнику загрузиться с внешнего диска и внедрить вредоносную прошивку[8]. Последняя может быть настроена на удалённую отправку нажатий клавиш злоумышленнику[8].

Unified Extensible Firmware Interface

UEFI содержит множество функций, позволяющих снизить риск атак типа «злая горничная»[8]. В частности, включает поддержку безопасной загрузки, аутентифицированные переменные на этапе старта, а также инициализацию TPM-чипа[8]. Однако производители не обязаны активировать эти функции, что приводит к уязвимостям: злоумышленник может воспользоваться неиспользуемыми механизмами безопасности[8].

Системы полного шифрования диска

Многие системы полного шифрования диска, такие как TrueCrypt и PGP Whole Disk Encryption, уязвимы к атакам «злой горничной» из-за отсутствия возможности аутентификации себя пользователю[9]. Даже если устройство выключено и зашифровано, злоумышленник может изменить загрузочные коды системы шифрования для кражи паролей[9].

Были описаны варианты создания канала передачи между загрузчиком и операционной системой, чтобы удалённо похитить пароль к диску, защищённому FileVault 2[10]. В macOS такая атака особо опасна из-за механизма «переадресации пароля»: пароль учётной записи пользователя одновременно является паролем FileVault, что даёт дополнительную поверхность атаки через повышение привилегий.

Thunderbolt

В 2019 году была обнаружена уязвимость Thunderclap в портах Thunderbolt на многих ПК, позволявшая злоумышленнику получить доступ к системе через прямой доступ к памяти (DMA), даже при использовании устройств с IOMMU (input/output memory management unit)[11][12]. Большинство производителей устранили уязвимость. В 2020 году была обнаружена новая уязвимость Thunderspy, которую считают неисправимой — она также позволяет получить полный доступ к системе, минуя все механизмы защиты[13].

Любое неохраняемое устройство

Любое устройство, оставленное без присмотра, уязвимо к сетевой атаке типа «злая горничная»[1]. Если злоумышленник хорошо знает модель устройства, он может заменить его на идентичное с механизмом кражи пароля[1]. В этом случае, при вводе пароля жертвой злоумышленник моментально его получает и открывает доступ к информации на похищенном устройстве[1].

Методы защиты

Обнаружение атаки

Один из подходов — обнаружение приближения или воздействия на неохраняемое устройство. Применяются устройства сигнализации, датчики движения и беспроводные камеры, оповещающие владельца о попытке атаки — это устраняет фактор внезапности[4]. Приложение Haven для Android, разработанное в 2017 году Эдвардом Сноуденом, позволяет осуществлять подобный мониторинг и передавать результаты на смартфон пользователя[14].

В отсутствие технических средств можно использовать индикаторы взлома — например, нанести блёстки для ногтей на винты корпуса и проверить их целостность впоследствии[15].

Если подозревается попытка атаки, устройство можно проверить на наличие вредоносных программ, например, сравнив хэши выбранных секторов диска или разделов[2].

Профилактика

Если устройство постоянно находится под наблюдением, атака «злой горничной» невозможна[4]. В случае необходимости оставления без присмотра, устройство рекомендуется помещать в запираемый бокс, чтобы исключить физический доступ злоумышленника[4]. Однако в некоторых ситуациях (например, изъятие в аэропорту или на досмотре) это становится невозможным.

К базовым мерам относятся обновление прошивки до последней версии и выключение устройства перед оставлением его без присмотра — это предотвращает эксплуатацию уязвимостей старых архитектур и блокирует возможность прослушивания открытых портов наружными устройствами[5].

Системы шифрования, использующие вычислительные мощности центрального процессора (например, TRESOR и Loop-Amnesia), защищают данные от DMA-атак, не допуская их попадания в системную память[16].

TPM-основанная безопасная загрузка позволяет снизить риск атаки «злой горничной» за счёт аутентификации устройства перед пользователем[17]. Загрузка осуществляется только в случае совпадения введённого пользователем пароля и отсутствия признаков выполнения неавторизованного кода[17]. Такие проверки реализованы в системах «root of trust», например, Microsoft BitLocker и Intel TXT[9]. Программа Anti Evil Maid развивает идею TPM-безопасной загрузки, также обеспечивая аутентификацию устройства[1].

Примечания

  1. 1 2 3 4 5 6 7 8 9 10 11 12 Gotzfried, Johannes; Muller, Tilo Analysing Android's Full Disk Encryption Feature (англ.). Innovative Information Science And Technology Research Group. Дата обращения: 29 октября 2018.
  2. 1 2 3 Rutkowska, Joanna The Invisible Things Lab's blog: Evil Maid goes after TrueCrypt! (англ.). The Invisible Things Lab's blog (16 октября 2009). Дата обращения: 30 октября 2018.
  3. 1 2 3 Did Chinese hack Cabinet secretary's laptop? (англ.), msnbc.com (29 мая 2008). Дата обращения: 30 октября 2018.
  4. 1 2 3 4 5 Danchev, Dancho. 'Evil Maid' USB stick attack keylogs TrueCrypt passphrases (англ.), ZDNet. Дата обращения: 30 октября 2018.
  5. 1 2 3 F-Secure's Guide to Evil Maid Attacks (англ.). F-Secure. Дата обращения: 29 октября 2018.
  6. 1 2 3 4 5 Thwarting the "evil maid" [LWN.net] (англ.). lwn.net. Дата обращения: 30 октября 2018.
  7. Hoffman, Chris What Is an "Evil Maid" Attack, and What Does It Teach Us? (англ.). How-To Geek (28 сентября 2020). Дата обращения: 21 ноября 2020.
  8. 1 2 3 4 5 6 7 8 Bulygin, Yuriy Evil Maid Just Got Angrier (англ.). CanSecWest (2013). Дата обращения: 29 октября 2018. Архивировано 10 июня 2016 года.
  9. 1 2 3 Tereshkin, Alexander. Evil maid goes after PGP whole disk encryption // Proceedings of the 3rd international conference on Security of information and networks - SIN '10. — ACM, 7 сентября 2010. — P. 2. — ISBN 978-1-4503-0234-0. — doi:10.1145/1854099.1854103.
  10. Boursalian, Armen; Stamp, Mark (19 августа 2019). “BootBandit: A macOS bootloader attack”. Engineering Reports [англ.]. 1 (1). DOI:10.1002/eng2.12032.
  11. Staff. Thunderclap: Modern computers are vulnerable to malicious peripheral devices (англ.) (26 февраля 2019). Дата обращения: 12 мая 2020.
  12. Gartenberg, Chaim. 'Thunderclap' vulnerability could leave Thunderbolt computers open to attacks - Remember: don't just plug random stuff into your computer (англ.), The Verge (27 февраля 2019). Дата обращения: 12 мая 2020.
  13. Ruytenberg, Björn. Breaking Thunderbolt Protocol Security: Vulnerability Report. 2020. (англ.), Thunderspy.io (17 апреля 2020). Дата обращения: 11 мая 2020.
  14. Shaikh, Rafia. Edward Snowden Now Helps You Turn Your Phone into a "Guard Dog" (англ.), Wccftech (22 декабря 2017). Дата обращения: 30 октября 2018.
  15. Evil Maid attacks could allow cybercriminals to install a firmware backdoor on a device in just minutes (англ.), Cyware. Дата обращения: 30 октября 2018.
  16. Blass, Erik-Oliver. TRESOR-HUNT: attacking CPU-bound encryption : [англ.] / Erik-Oliver Blass, William Robertson. — ACM, 3 декабря 2012. — P. 71–78. — ISBN 978-1-4503-1312-4. — doi:10.1145/2420950.2420961.
  17. 1 2 Rutkowska, Joanna Intel x86 considered harmful (англ.). Invisible Things (октябрь 2015).

Категории