Введение

Шпионаж с использованием электромагнитных утечек

TEMPEST – это спецификация Агентства национальной безопасности США и сертификация НАТО, касающаяся шпионажа за информационными системами путем перехвата излучений, включая непреднамеренные радио- или электрические сигналы, звуки и вибрации. TEMPEST охватывает как методы шпионажа, так и способы защиты оборудования от подобного шпионажа. Мероприятия по защите также известны как защита от излучений (EMSEC), которая является частью безопасности связи (COMSEC). Методы АНБ по шпионажу за компьютерными излучениями засекречены, однако некоторые стандарты защиты были опубликованы либо АНБ, либо Министерством обороны. Защита оборудования от шпионажа достигается за счет расстояния, экранирования, фильтрации и маскировки. Стандарты TEMPEST регламентируют такие параметры, как расстояние оборудования от стен, степень экранирования зданий и оборудования, а также расстояние между проводами, передающими классифицированную и неклассифицированную информацию.

История

Во время Второй мировой войны The Bell System поставила американским военным смеситель 131 B2, который шифровал сигналы телепринтеров, выполняя операцию XOR с ключевым материалом, полученным с одноразовых лент (система SIGTOT) или, ранее, с роторного генератора ключей под названием SIGCUM. В его работе использовались электромеханические реле. Позже Bell сообщила Корпусу связи, что они смогли обнаружить электромагнитные всплески на расстоянии от смесителя и восстановить исходный текст. Встретив скептицизм относительно того, действительно ли обнаруженное ими в лаборатории явление может быть опасным, они продемонстрировали свою способность восстановить исходный текст из криптоцентра Корпуса связи на улице Варик в Нижнем Манхэттене. Обеспокоенный, Корпус связи попросил Bell провести дальнейшее расследование. Bell выявила три проблемные области: излучаемые сигналы, сигналы, распространяющиеся по проводам, идущим от объекта, и магнитные поля. В качестве возможных решений были предложены экранирование, фильтрация и маскировка. Bell разработала модифицированный смеситель 131 A1 с экранированием и фильтрацией, но его было сложно обслуживать и он оказался слишком дорогим для развертывания. Вместо этого соответствующие командиры были предупреждены о проблеме и им было рекомендовано контролировать зону диаметром 30 метров вокруг их центра связи, чтобы предотвратить скрытное перехватывание, и на этом вопрос был оставлен. Затем, в 1951 году, ЦРУ заново обнаружило проблему с 131 B2 и выяснило, что может восстановить исходный текст с линии, передающей зашифрованный сигнал, с расстояния в четверть мили. Были разработаны фильтры для сигнальных и силовых линий, а рекомендуемый радиус контролируемой зоны был расширен до 200 футов (61 м), основываясь больше на том, чего можно было ожидать от командиров, чем на каких-либо технических критериях. Последовал длительный процесс оценки систем и разработки возможных решений. Были обнаружены и другие компрометирующие факторы, такие как колебания напряжения в сети при переключении роторов. Вопрос об использовании шума, создаваемого электромеханическими системами шифрования, был поднят в конце 1940-х годов, но теперь он был переоценен как потенциальная угроза. Акустические излучения могли раскрыть исходный текст, но только если устройство записи находилось близко к источнику. Тем не менее, даже посредственные микрофоны могли справиться с этой задачей. Звукоизоляция помещения усугубляла проблему, устраняя отражения и обеспечивая более чистый сигнал для записывающего устройства. В 1956 году военно-морская исследовательская лаборатория разработала улучшенный смеситель, работавший при гораздо более низких напряжениях и токах и, следовательно, излучал гораздо меньше. Он был включен в новые системы шифрования АНБ. Однако многим пользователям требовались более высокие уровни сигнала для управления телепринтерами на больших расстояниях или при подключении нескольких телепринтеров, поэтому новые устройства шифрования включали возможность переключения сигнала обратно на более высокую мощность. АНБ начала разрабатывать методы и спецификации для изоляции конфиденциальных каналов связи посредством фильтрации, экранирования, заземления и физического разделения: линий, передающих конфиденциальный исходный текст, от линий, предназначенных для передачи только неконфиденциальных данных, последние часто выходили за пределы защищенной среды. Эта работа по разделению стала известна как концепция "Красный/Черный". В 1958 году совместная политика NAG 1 установила стандарты излучения для оборудования и установок, основанные на пределе контроля в 50 футов (15 м). В ней также были указаны уровни классификации различных аспектов проблемы TEMPEST. В следующем году эту политику приняли Канада и Великобритания. Шесть организаций – ВМС, армия, ВВС, АНБ, ЦРУ и Государственный департамент – должны были обеспечить основную часть усилий по ее реализации. Трудности возникли быстро. Компьютеризация становилась важной для обработки разведывательных данных, и компьютеры и их периферийные устройства должны были быть оценены, при этом многие из них оказались уязвимыми. Флексорайтер Friden, популярная в то время вводно-выводная пишущая машинка, оказалась одним из самых сильных излучателей, ее сигналы были читаемы на расстоянии до 3200 футов (975 м) в полевых испытаниях. Совет по безопасности связи США (USCSB) разработал политику в отношении Flexowriter, которая запретила его использование за рубежом для секретной информации и ограничила его использование в США до уровня "Конфиденциально", и то только в пределах зоны безопасности радиусом 400 футов (122 м), но пользователи сочли эту политику обременительной и непрактичной. Позже АНБ обнаружило аналогичные проблемы с внедрением дисплеев на электронно-лучевой трубке (ЭЛТ), которые также были мощными излучателями. Последовал многолетний процесс перехода от рекомендаций к более строго соблюдаемым правилам TEMPEST. Полученная Директива 5200.19, согласованная с 22 отдельными агентствами, была подписана министром обороны Робертом Макнамарой в декабре 1964 года, но для ее полного внедрения потребовались месяцы. Формальное внедрение АНБ вступило в силу в июне 1966 года. Тем временем проблема акустических излучений стала более острой с обнаружением около 900 микрофонов в американских военных объектах за рубежом, большинство из которых находились за "железным занавесом". В ответ были построены комнаты в комнате, некоторые прозрачные, получившие прозвище "аквариумы". Другие объекты были полностью экранированы для подавления электронных излучений, но они были непопулярны среди персонала, которому приходилось в них работать; они называли эти помещения "морозильными камерами" и иногда оставляли двери открытыми. Тем не менее, они были установлены в критически важных местах, таких как посольство в Москве, где было установлено два: одно для использования Государственным департаментом и одно для военных атташе. Установка, установленная в АНБ для ее оборудования для генерации ключей, стоила 134 000 долларов. Стандарты TEMPEST продолжали развиваться в 1970-х годах и позже, с новыми методами тестирования и более нюансированными рекомендациями, учитывающими риски в конкретных местах и ситуациях. Но и тогда, и сейчас потребности безопасности часто встречали сопротивление. По словам Дэвида Г. Боака из АНБ, "Некоторые из того, что мы до сих пор слышим в наших кругах, когда строгие технические стандарты снижаются в интересах денег и времени, пугающе напоминают высокомерную Третью Рейх с ее криптомашиной Enigma".

Сепарация красный/черный

Стандарт TEMPEST требует "разделения по принципу "Красный/Черный"", то есть необходимо обеспечивать разделение по расстоянию или устанавливать экранирование между цепями и оборудованием, используемым для обработки незашифрованной классифицированной или конфиденциальной информации (обозначаемой как "Красный"), и защищенными цепями и оборудованием (обозначаемым как "Черный"), включая передающие зашифрованные сигналы. Производство оборудования, сертифицированного по стандарту TEMPEST, должно осуществляться под строгим контролем качества, чтобы гарантировать, что дополнительные экземпляры изготавливаются в точности как экземпляры, прошедшие тестирование. Изменение даже одного провода может привести к недействительности результатов испытаний.

Коррелированные эманации

Одним из аспектов тестирования Tempest, отличающим его от ограничений на паразитные излучения (например, FCC Part 15), является требование абсолютной минимальной корреляции между излучаемой энергией или обнаруживаемыми излучениями и любыми обрабатываемыми открытыми данными.

Общественные исследования

В 1985 году Вим ван Эк опубликовал первый несекретный технический анализ рисков для безопасности, связанных с излучениями от компьютерных мониторов. Эта работа вызвала некоторое беспокойство в сообществе безопасности, которое ранее полагало, что подобный мониторинг – это высокотехнологичная атака, доступная лишь правительствам. Ван Эк успешно перехватил данные с реальной системы на расстоянии сотен метров, используя оборудование стоимостью всего 15 долларов и телевизор. В результате этого исследования подобные излучения иногда называют «излучением ван Эка», а технику перехвата – «фрекингом ван Эка», хотя правительственные исследователи уже были осведомлены об опасности: Bell Labs отметила эту уязвимость для защиты телепринтерной связи во время Второй мировой войны и смогла восстановить 75% исходного текста, обрабатываемого в защищенном помещении, на расстоянии 80 футов (24 м). Кроме того, АНБ опубликовало документ Tempest Fundamentals, NSA 82 89, NACSIM 5000, Агентство национальной безопасности (секретно) 1 февраля 1982 года. Также техника ван Эка была успешно продемонстрирована неспециалистам TEMPEST в Корее во время Корейской войны в 1950-х годах. Маркус Кун обнаружил несколько недорогих способов снизить вероятность удаленного перехвата излучений от компьютерных дисплеев. При использовании ЭЛТ-дисплеев и аналоговых видеокабелей фильтрация высокочастотных составляющих шрифтов перед их отображением на экране снизит энергию, с которой передаются символы текста. При использовании современных плоских дисплеев основным источником компрометирующих излучений являются высокоскоростные кабели цифрового последовательного интерфейса (DVI) от графического контроллера. Добавление случайного шума к младшим битам значений пикселей может сделать излучения от плоских дисплеев неразборчивыми для перехватчиков, но это не является надежным методом защиты. Поскольку DVI использует определенную схему кодирования, стремящуюся обеспечить сбалансированный сигнал из 0 и 1, разница между двумя цветами пикселей, сильно отличающимися по цвету или интенсивности, может быть незначительной. Излучения могут существенно различаться даже при изменении всего лишь последнего бита цвета пикселя. Сигнал, принимаемый перехватчиком, также зависит от частоты, на которой обнаруживаются излучения. Сигнал может приниматься на нескольких частотах одновременно, и сигнал каждой частоты будет отличаться по контрасту и яркости, связанным с определенным цветом на экране. Обычно подавление красного сигнала шумом неэффективно, если мощность шума недостаточна для насыщения приемника перехватчика, тем самым подавляя входной сигнал. Светодиодные индикаторы на компьютерном оборудовании могут быть источником компрометирующих оптических излучений. Одна из таких техник – мониторинг индикаторов на модеме с подключением по телефонной линии. Почти все модемы мигают светодиодом, показывая активность, и часто эти вспышки напрямую связаны с линией данных. Таким образом, быстрая оптическая система может легко зафиксировать изменения в мерцании, соответствующие передаваемым данным. Недавние исследования показали, что можно обнаружить излучение, соответствующее нажатию клавиши, не только от беспроводных (радио) клавиатур, но и от традиционных проводных клавиатур (например, клавиатура PS/2 содержит микропроцессор, который излучает некоторое количество радиочастотной энергии при реагировании на нажатия клавиш) и даже от клавиатур ноутбуков. Начиная с 1970-х годов, советский перехват информации с пишущих машин IBM Selectric в посольстве США позволял обнаруживать механическое движение клавиш, оснащенных магнитами, с помощью имплантированных магнитометров, и преобразовывать эту информацию через скрытую электронику в цифровой радиочастотный сигнал. Каждая восьмисимвольная передача давала советской стороне доступ к конфиденциальным документам в момент их набора на американских объектах в Москве и Ленинграде. В 2014 году исследователи представили "AirHopper" – схему атаки, демонстрирующую возможность вывода данных с изолированного компьютера на находящийся поблизости мобильный телефон с использованием FM-сигналов. В 2015 году был представлен "BitWhisper" – скрытый канал передачи сигналов между компьютерами, не имеющими сетевых подключений, с использованием термических манипуляций. "BitWhisper" поддерживает двунаправленную связь и не требует дополнительного специализированного оборудования. Позднее, в 2015 году, исследователи представили GSMem – метод вывода данных с изолированных компьютеров через каналы сотовой связи. Передача, генерируемая стандартной внутренней шиной, превращает компьютер в небольшую антенну сотовой связи. В феврале 2018 года была опубликована работа, описывающая, как низкочастотные магнитные поля можно использовать для извлечения конфиденциальных данных с компьютеров, помещенных в клетку Фарадея и не имеющих сетевых подключений, с использованием вредоносного кода под названием ’ODINI’, который может управлять низкочастотными магнитными полями, излучаемыми зараженными компьютерами, регулируя нагрузку на ядра процессора. В 2018 году на конференциях ACM и Black Hat была представлена группа атак по сторонним каналам, разработанная исследователями Eurecom: "Screaming Channels". Этот тип атаки направлен на микросхемы смешанного сигнала – содержащие аналоговую и цифровую схему на одном кристалле кремния – с радиопередатчиком. Результатом этой архитектуры, часто встречающейся в подключенных устройствах, является утечка цифровой частью микросхемы некоторой метаинформации о своих вычислениях в аналоговую часть, что приводит к утечке метаинформации, закодированной в шуме радиопередачи. Благодаря методам обработки сигналов исследователям удалось извлечь криптографические ключи, используемые во время связи, и расшифровать содержимое. Авторы предполагают, что этот класс атак известен правительственным спецслужбам уже много лет.

В популярной культуре

В телевизионном сериале Numb3rs, в эпизоде первого сезона "Sacrifice", для "чтения" информации с компьютерного монитора использовался провод, подключенный к антенне с высоким коэффициентом усиления. В сериале "Призраки", в эпизоде "Укол" четвертого сезона, описывается неудачная попытка получить информацию с компьютера, не имеющего сетевого подключения. В романе Нила Стивенсона "Криптономикон" персонажи используют метод Ван Эка для "чтения" информации с компьютерного монитора в соседней комнате. В телесериале "Агенты Щ.И.Т.а", в эпизоде первого сезона "Ragtag", офис сканируется на предмет наличия цифровых сигнатур в УВЧ-спектре. В видеоигре Tom Clancy's Splinter Cell: Chaos Theory часть финальной миссии включает в себя слежку за совещанием в защищенном от утечек помещении Tempest. На протяжении всей серии игр Splinter Cell также используется лазерный микрофон. В видеоигре Rainbow Six: Siege оператор Mute обладает опытом работы с требованиями TEMPEST. Он разработал устройство подавления сигналов, изначально предназначенное для предотвращения передачи данных со скрытых микрофонов на конфиденциальных совещаниях, и адаптировал его для боевых действий, сделав способным нарушать работу дистанционно активируемых устройств, таких как взрывные заряды. В серии романов Чарльза Стросса "Файлы прачечной" персонаж Джеймс Энджелтон (высокопоставленный офицер сверхсекретной разведывательной службы) всегда использует низкотехнологичные устройства, такие как пишущая машинка или Memex, для защиты от TEMPEST (несмотря на то, что здание оборудовано защитой от электромагнитного излучения).