{"id":21994,"date":"2020-06-16T11:23:13","date_gmt":"2020-06-16T09:23:13","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=21994"},"modified":"2020-06-16T11:38:25","modified_gmt":"2020-06-16T09:38:25","slug":"jumping-over-air-gap","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/jumping-over-air-gap\/21994\/","title":{"rendered":"I cybercriminali possono eludere un air gap?"},"content":{"rendered":"<p>Internet = problemi. Ecco perch\u00e9 uno dei modi pi\u00f9 radicali per mettere in sicurezza un computer che custodisce informazioni estremamente preziose o che controlla un processo critico \u00e8 quello di non collegarlo mai a Internet, o ad alcun tipo di rete, nemmeno a una locale. Tale isolamento fisico prende il nome di <span style=\"font-style: normal !msorm\"><em>air gap<\/em><\/span>.<\/p>\n<p>Nessuna connessione, nessun problema, giusto? Purtroppo, tale affermazione non \u00e8 del tutto vera: ci sono tecniche piuttosto astute per estrarre dati da un dispositivo sottoposto ad air gap. Un gruppo di ricercatori della Ben-Gurion University di Israele, guidato da Mordechai Guri, \u00e8 specializzato in questi metodi di furto di dati. Ecco cosa sono riusciti a fare, per capire se dobbiamo preoccuparci oppure no.<\/p>\n<h2>Come eludere l\u2019air gap<\/h2>\n<p>L\u2019idea che i sistemi air gapped siano vulnerabili non \u00e8 una novit\u00e0: gli attacchi alla supply chain o la presenza di sabotatori in azienda sono sempre scenari possibili. Gli attacchi pi\u00f9 semplici utilizzano, ad esempio, una chiavetta infetta: \u00e8 cos\u00ec che <a href=\"https:\/\/www.kaspersky.it\/blog\/stuxnet-le-sue-prime-vittime\/5266\/\" target=\"_blank\" rel=\"noopener\">il leggendario malware Stuxnet ha iniziato a diffondersi<\/a>.<\/p>\n<p>Ok, il computer viene infettato, ma come si possono rubare i dati senza una connessione Internet?<\/p>\n<p>\u00c8 qui che l\u2019inventiva incontra la fisica. Un computer pu\u00f2 essere fisicamente isolato e non trasmettere alcun segnale all\u2019esterno attraverso le reti, ma genera comunque calore, campi magnetici e rumore. \u00c8 attraverso questi canali non ovvi che si possono sottrarre informazioni.<\/p>\n<h3>Ultrasuoni<\/h3>\n<p>Anche un computer senza altoparlanti o apparecchiature audio \u00e8 in grado di emettere suoni tra 20 Hz e24 KHz (ad esempio, se si <a href=\"https:\/\/www.x-mol.com\/paper\/1257366034500706304\" target=\"_blank\" rel=\"noopener nofollow\">cambia la frequenza dell\u2019alimentazione elettrica<\/a>). Inoltre, anche un dispositivo senza un microfono separato pu\u00f2 servire, manipolando gli <a href=\"https:\/\/arxiv.org\/abs\/1611.07350\" target=\"_blank\" rel=\"noopener nofollow\">altoparlanti o le cuffie<\/a>. Una parte significativa della suddetta gamma di frequenza (18 KHz-24 KHz, per la precisione) \u00e8 al di fuori dei limiti dell\u2019udito umano, una caratteristica che pu\u00f2 essere utile in varie situazioni. In casa, ad esempio, l\u2019utilizzo di tale frequenza pu\u00f2 <a href=\"https:\/\/www.kaspersky.it\/blog\/ultrasound-attacks\/16843\/\" target=\"_blank\" rel=\"noopener\">attivare un altoparlante intelligente<\/a>.<\/p>\n<p>Nel nostro caso in particolare, qualcuno potrebbe infettare un computer con un malware che codifica le informazioni di destinazione e le trasmette per mezzo di ultrasuoni che, a loro volta, sono rilevati da un altro dispositivo infetto nelle vicinanze (ad esempio uno smartphone) e trasferiti all\u2019esterno. Altri metodi scoperti dai ricercatori sfruttano i suoni prodotti dalle <a href=\"https:\/\/arxiv.org\/abs\/1606.05915\" target=\"_blank\" rel=\"noopener nofollow\">ventole<\/a>\u00a0dei computer e dei <a href=\"https:\/\/arxiv.org\/abs\/1608.03431\" target=\"_blank\" rel=\"noopener nofollow\">dishi rigidi<\/a>.<\/p>\n<h3>Elettromagnetismo<\/h3>\n<p>Non dimenticate il buon, vecchio elettromagnetismo. Una corrente elettrica crea un campo elettromagnetico che pu\u00f2 essere captato e riconvertito in un segnale elettrico. Controllando la corrente, \u00e8 possibile controllare questo campo. Armati di queste conoscenze, gli hacker possono usare il malware per inviare una sequenza di segnali al display e trasformare il cavo del monitor in una specie di antenna. Manipolando il numero e la frequenza dei byte inviati, possono indurre emissioni radio rilevabili da un ricevitore FM. Questo, signore e signori, \u00e8 il modus operandi di <a href=\"https:\/\/arxiv.org\/abs\/1411.0237\" target=\"_blank\" rel=\"noopener nofollow\">AirHopper<\/a>.<\/p>\n<p>Un altro metodo utilizza il malware <a href=\"https:\/\/www.usenix.org\/node\/190937\" target=\"_blank\" rel=\"noopener nofollow\">GSMem<\/a> per sfruttare le emissioni del bus di memoria del computer. Simile ad AirHopper, il malware invia una serie di zeri e uno lungo il bus, causando variazioni nella radiazione elettromagnetica. \u00c8 possibile codificare le informazioni di queste variazioni e raccoglierle utilizzando un normale telefono cellulare che opera nella banda di frequenza GSM, UMTS o LTE, anche un telefono senza radio FM integrata.<\/p>\n<p>Il principio generale \u00e8 chiaro: quasi ogni componente del computer pu\u00f2 fare da antenna. Altre ricerche includono metodi per la trasmissione di dati che utilizzano le radiazioni di <a href=\"https:\/\/arxiv.org\/abs\/1608.08397\" target=\"_blank\" rel=\"noopener nofollow\">bus USB<\/a>, <a href=\"https:\/\/github.com\/funtenna\" target=\"_blank\" rel=\"noopener nofollow\">interfaccia GPIO<\/a> e <a href=\"https:\/\/arxiv.org\/abs\/1804.04014\" target=\"_blank\" rel=\"noopener nofollow\">cavi di alimentazione<\/a>.<\/p>\n<h3>Magnetismo<\/h3>\n<p>Una caratteristica particolare dei metodi basati su magneti \u00e8 che in alcuni casi possono funzionare anche in una gabbia di Faraday, che blocca le radiazioni elettromagnetiche ed \u00e8 quindi considerata una protezione molto affidabile.<\/p>\n<p><a href=\"https:\/\/arxiv.org\/abs\/1802.02700\" target=\"_blank\" rel=\"noopener nofollow\">L\u2019utilizzo del magnetismo per l\u2019esfiltrazione<\/a> sfrutta la radiazione magnetica ad alta frequenza che generano le CPU e che filtra attraverso l\u2019involucro metallico. Questa radiazione, per esempio, \u00e8 fondamentalmente il motivo per cui una bussola funziona all\u2019interno di una gabbia di Faraday. I ricercatori hanno scoperto che, manipolando il carico sui nuclei di un processore attraverso un software, \u00e8 possibile controllare la sua radiazione magnetica. I ricercatori hanno dovuto semplicemente posizionare un dispositivo di ricezione vicino alla gabbia, il team di Guri ha indicato un raggio d\u2019azione di 1,5 metri. Per ricevere le informazioni, i ricercatori hanno utilizzato un sensore magnetico collegato alla porta seriale di un computer vicino.<\/p>\n<h3>Ottica<\/h3>\n<p>Tutti i computer, anche quelli sottoposti ad air gap, sono dotati di LED e, controllando il lampeggiamento, sempre attraverso un malware, un cybercriminale pu\u00f2 estrarre informazioni segrete da un dispositivo isolato.<\/p>\n<p>Questi dati possono essere ottenuti, ad esempio, hackerando una telecamera di sorveglianza in una stanza. \u00c8 cos\u00ec che funzionano, ad esempio, <a href=\"https:\/\/www.springerprofessional.de\/led-it-go-leaking-a-lot-of-data-from-air-gapped-computers-via-th\/12476142\" target=\"_blank\" rel=\"noopener nofollow\">LED-it-GO<\/a> e <a href=\"https:\/\/ieeexplore.ieee.org\/document\/8514196\" target=\"_blank\" rel=\"noopener nofollow\">xLED<\/a>. Per quanto riguarda <u><a href=\"https:\/\/www.sciencedirect.com\/science\/article\/pii\/S0167404818307193?via%3Dihub\" target=\"_blank\" rel=\"noopener nofollow\">aIR-Jumper<\/a><\/u>, le telecamere possono funzionare sia come meccanismi di infiltrazione che di esfiltrazione: sono in grado sia di emettere che di catturare la radiazione infrarossa, che \u00e8 invisibile all\u2019occhio umano.<\/p>\n<h3>Termodinamica<\/h3>\n<p>Un altro canale inaspettato per la trasmissione di dati da un sistema isolato \u00e8 il calore. L\u2019aria all\u2019interno di un computer viene riscaldata dalla CPU, dalla scheda video, dal disco rigido e da numerose periferiche (sarebbe pi\u00f9 facile elencare le parti che <em>non<\/em> generano calore). I computer hanno anche sensori di temperatura incorporati per evitare il surriscaldamento.<\/p>\n<p>Se un computer air gapped viene istruito da un malware a modificare la temperatura, un secondo dispositivo (online) pu\u00f2 registrare le modifiche, convertirle in informazioni intelligibili e inviare i dati. Affinch\u00e9 i computer possano comunicare tra loro tramite segnali termici, devono essere abbastanza vicini, a non pi\u00f9 di 40 centimetri (o 16 pollici circa) di distanza l\u2019uno dall\u2019altro. Un esempio \u00e8 <a href=\"https:\/\/ieeexplore.ieee.org\/document\/7243739\" target=\"_blank\" rel=\"noopener nofollow\">BitWhisper<\/a>.<\/p>\n<h3>Onde sismiche<\/h3>\n<p>La vibrazione \u00e8 l\u2019ultimo tipo di radiazione studiata dai ricercatori in grado di trasmettere dati. Il malware manipola di nuovo la velocit\u00e0 delle ventole del computer, ma in questo caso codifica le informazioni di destinazione in vibrazioni, non in suoni. Un\u2019applicazione accelerometrica su uno smartphone che si trova sulla stessa superficie del computer cattura le onde.<\/p>\n<p>Lo svantaggio di questo metodo \u00e8 la bassissima velocit\u00e0 di trasferimento dati affidabile, circa 0,5 bps. Pertanto, il trasferimento di pochi kilobyte pu\u00f2 richiedere un paio di giorni. Tuttavia, se il cybercriminale non ha fretta, \u00e8 assolutamente fattibile.<\/p>\n<h2>Dobbiamo preoccuparci?<\/h2>\n<p>Prima di tutto, qualche buona notizia: i metodi di furto di dati che abbiamo descritto sono molto complessi, quindi \u00e8 improbabile che qualcuno li usi per impadronirsi dei vostri bilanci o del database dei clienti. Tuttavia, se i dati con cui lavorate sono di potenziale interesse per agenzie di intelligence straniere o per spionaggio industriale, dovreste almeno essere consapevoli del pericolo.<\/p>\n<h2>Come difendersi<\/h2>\n<p>Un modo semplice ma efficace per prevenire il furto di informazioni sensibili \u00e8 quello di vietare tutti i dispositivi estranei, compresi telefoni cellulari di qualsiasi tipo, nei locali di lavoro. Se non \u00e8 possibile, o se si desiderano ulteriori misure di sicurezza, vi consigliamo quanto segue:<\/p>\n<ul>\n<li>Isolate i locali che contengono il computer sottoposti ad air gap e mantenete una certa distanza tra i dispositivi (una sorta di distanza sociale per la tecnologia);<\/li>\n<li>Proteggete i locali, o posizionate il computer all\u2019interno di una gabbia di Faraday (bench\u00e9, come si evinced alla sezione sul magnetismo, non \u00e8 una vera e propria garanzia);<\/li>\n<li>Eseguite misurazioni della radiazione magnetica del computer e osservate le anomalie;<\/li>\n<li>Limitate o vietate l\u2019uso di altoparlanti;<\/li>\n<li>Disattivate tutte i dispositivi audio del computer;<\/li>\n<li>Create interferenze sonore nei locali in cui si trovano i computer air gapped;<\/li>\n<li>Limitate la funzionalit\u00e0 a infrarossi delle telecamere di sorveglianza (anche se, purtroppo, questa scelta riduce la loro efficacia al buio);<\/li>\n<li>Riducete la visibilit\u00e0 dei LED (copriteli con del nastro, scollegateli o smontateli);<\/li>\n<li>Disattivate le porte USB sul computer air gapped per prevenire le infezioni.<\/li>\n<\/ul>\n<p>Inoltre, i ricercatori ritengono che, nella maggior parte dei casi, una migliore protezione a livello di software aiuta anche a ottenere un maggior isolamento. In altre parole, assicuratevi di installare <a href=\"https:\/\/www.kaspersky.it\/small-to-medium-business-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">soluzioni di sicurezza affidabili<\/a> in grado di identificare attivit\u00e0 dannose. Se un dispositivo isolato viene utilizzato anche per attivit\u00e0 standard (uno scenario abbastanza comune nel caso di computer air gapped), passate \u00a0alla modalit\u00e0 Default Deny, che blocca automaticamente l\u2019esecuzione di programmi o processi inattesi.<\/p>\n<p><strong>\u00a0<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se non siete collegati a Internet, nessuno pu\u00f2 rubare i vostri dati, giusto? Non proprio.<\/p>\n","protected":false},"author":2548,"featured_media":21998,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2364,2955],"tags":[3356,830,1424],"class_list":{"0":"post-21994","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-air-gap","10":"tag-attacchi-mirati","11":"tag-infrastrutture-critiche"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/jumping-over-air-gap\/21994\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/jumping-over-air-gap\/21457\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/jumping-over-air-gap\/16926\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/jumping-over-air-gap\/22611\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/jumping-over-air-gap\/20736\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/jumping-over-air-gap\/19086\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/jumping-over-air-gap\/22921\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/jumping-over-air-gap\/28601\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/jumping-over-air-gap\/8472\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/jumping-over-air-gap\/35894\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/jumping-over-air-gap\/15097\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/jumping-over-air-gap\/15607\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/jumping-over-air-gap\/13576\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/jumping-over-air-gap\/24248\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/jumping-over-air-gap\/11594\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/jumping-over-air-gap\/28678\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/jumping-over-air-gap\/25547\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/jumping-over-air-gap\/22500\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/jumping-over-air-gap\/27739\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/jumping-over-air-gap\/27580\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/attacchi-mirati\/","name":"attacchi mirati"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/21994","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2548"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=21994"}],"version-history":[{"count":8,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/21994\/revisions"}],"predecessor-version":[{"id":22011,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/21994\/revisions\/22011"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/21998"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=21994"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=21994"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=21994"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}