- Что такое TrojPix и почему это важно
- Технические детали: как работает атака
- Два режима скрытной работы
- Скорость и дальность: цифры, которые впечатляют
- Насколько надежен метод
- Что это значит для безопасности
- Исторический контекст: не первый, но самый быстрый
- Как защититься: практические рекомендации
- Вывод: физика не прощает ошибок
Что такое TrojPix и почему это важно
Инженеры могут сколько угодно изолировать серверы от интернета, запрещать использование флеш-накопителей и прятать вычислительные системы в закрытых помещениях. Однако законы физики оказались сильнее любых организационных мер.
Группа исследователей из Шаньдунского университета и лаборатории Quan Cheng Laboratory продемонстрировала метод TrojPix, который превращает обычный HDMI-кабель в скрытый канал утечки данных. Результаты работы будут представлены на 35-м симпозиуме USENIX Security Symposium.
Суть метода проста и пугающа одновременно. Вредоносная программа, уже установленная на целевом компьютере, незаметно изменяет отдельные пиксели на экране. Эти изменения абсолютно неразличимы для человеческого глаза, но видеокабель начинает излучать управляемый электромагнитный сигнал, который можно перехватить с помощью антенны за пределами защищенного периметра.
Для пользователя картинка на мониторе остается совершенно обычной. Можно работать с документами, смотреть на рабочий стол или видеть «спящий» черный экран — данные все равно уходят через побочные электромагнитные излучения видеосигнала.
Технические детали: как работает атака
В основе TrojPix лежит протокол TMDS (Transition-Minimized Differential Signaling), используемый в интерфейсах HDMI и аналогичных видеосоединениях. Внося микроскопические изменения в значения пикселей — например, изменяя младший значащий бит синего канала — вредоносное ПО может детерминированно менять электромагнитное излучение, исходящее от видеокабеля. Эти едва уловимые выбросы кодируют данные, которые злоумышленник может принимать с помощью обычного коммерческого радиооборудования.
Критически важно, что вредоносной программе не требуются права администратора или модификация оборудования — она работает полностью на пользовательском уровне. Malware сканирует целевую систему на наличие конфиденциальных файлов, определяет разрешение монитора и запускает визуально замаскированное «атакующее видео» для установки скрытого канала.
Два режима скрытной работы
Исследователи продемонстрировали два режима работы TrojPix:
- Режим Fake Screen-Off — вредоносное ПО имитирует выключенный монитор с темным экраном, продолжая передачу данных в фоновом режиме. Передача мгновенно прекращается при обнаружении движения мыши, чтобы не вызвать подозрений у пользователя.
- Режим Foreground Embedding — скрытые данные встраиваются прямо в содержимое, которое в данный момент отображается на экране. Пиксельные изменения настолько незначительны, что наблюдатели не могут их заметить.
Скорость и дальность: цифры, которые впечатляют
В ходе тестов TrojPix показал пиковую пропускную способность 8,1 Мбит/с — это примерно в 27 раз быстрее, чем у предыдущих электромагнитных скрытых каналов. Для сравнения: большинство covert-каналов для изолированных систем работают на скоростях в биты или килобиты в секунду. На скорости 8,1 Мбит/с (примерно мегабайт в секунду) файл размером 100 МБ можно похитить менее чем за две минуты.
Дальность передачи также впечатляет — до 208 метров на открытом пространстве. При этом сигнал успешно принимался сквозь бетонную стену толщиной 30 см. Важно уточнить: эти два показателя — скорость и дальность — измерялись отдельно, а не одновременно. Тем не менее, даже в раздельном виде результаты выглядят более чем убедительно.
Для приема сигнала исследователи использовали программно-определяемое радио USRP X310 с направленной антенной и малошумящим усилителем.
Насколько надежен метод
Исследователи проверили TrojPix на девяти брендах мониторов и пятнадцати различных видеокабелях. В ходе испытаний метод продемонстрировал точность восстановления битов близкую к 99%, а после применения кода коррекции ошибок — 100%. Производительность сохранялась при различных разрешениях экрана, углах наклона антенны и даже при работе соседних активных мониторов.
В исследовании с участием 50 добровольцев никто не смог заметить визуальных изменений на экране. Атака остается абсолютно невидимой для пользователя.
Что это значит для безопасности
TrojPix — это канал эксфильтрации данных, а не метод взлома. Атака работает только в том случае, если на изолированном компьютере уже запущено вредоносное ПО. Сам по себе TrojPix не обеспечивает первоначальное проникновение в систему. Чтобы заразить физически изолированную машину, злоумышленникам все еще нужны традиционные методы: зараженный USB-накопитель, атака на цепочку поставок, скомпрометированная прошивка или недобросовестный инсайдер.
Однако сам факт существования такого канала ставит под сомнение саму концепцию air-gapped безопасности. Даже если компьютер полностью отключен от всех сетей, не имеет Wi-Fi и Bluetooth, данные все равно могут быть похищены — через обычный мониторный кабель.
Исторический контекст: не первый, но самый быстрый
Идея использования паразитных электромагнитных излучений для кражи данных не нова. Она восходит к многолетним исследованиям компрометирующих излучений, известным как TEMPEST. Совсем недавно, в 2025 году, была представлена работа TEMPEST-LoRa, использующая тот же принцип для связи с LoRa-радио на расстоянии до 87,5 метров со скоростью 21,6 кбит/с.
TrojPix превосходит предыдущие разработки по скорости в сотни раз. Другой недавний метод — PIXHELL (2024 год) — использовал сам дисплей для генерации звуковых сигналов с целью утечки данных. Однако TrojPix обходит эти ограничения, предлагая высокую скорость и дальность без какой-либо модификации аппаратного обеспечения.
Как защититься: практические рекомендации
Полностью закрыть такую утечку программным патчем невозможно — проблема кроется в физических излучениях кабелей. Однако существуют эффективные меры противодействия:
- Оптоволоконные видеолинии. Переход на оптические соединения вместо медных кабелей полностью устраняет электромагнитное излучение, которое использует TrojPix. Это наиболее радикальное и эффективное решение.
- Экранирование. Экранирование кабелей и помещений, где обрабатываются особо важные данные, значительно снижает уровень излучения. В TEMPEST-сертифицированных объектах такие меры применяются уже давно. Однако, как показали тесты, даже простое экранирование кабеля не закрывает канал полностью — успешность передачи остается выше 91%.
- Глушение частот. Авторы метода предлагают глушить конкретные частоты, на которых ведется передача.
- Рандомизация порядка передачи видеосигнала. Случайное изменение порядка передачи может нарушить синхронизацию между передатчиком и приемником.
- Сглаживание пиксельных изменений. Алгоритмы, которые сглаживают или маскируют микроскопические изменения пикселей, могут сделать атаку невозможной.
- Предотвращение заражения. Самая важная мера — не допустить установку вредоносного ПО на изолированную систему в принципе. Без этой первоначальной «закладки» TrojPix теряет всякий смысл.
Вывод: физика не прощает ошибок
Неприятный вывод из исследования TrojPix прост и отрезвляющ: даже «полностью изолированный» компьютер может оказаться слишком разговорчивым, если к нему подключен обычный монитор. Сетевые средства защиты здесь бессильны — трафика нет, Wi-Fi нет, интернета нет, а пиксели на экране меняются так незаметно, что никто этого не видит.
TrojPix — это не просто очередная лабораторная атака. Это напоминание о том, что в мире информационной безопасности нельзя полагаться на единственный барьер. Air-gapped системы требуют комплексной защиты, учитывающей не только программные и сетевые угрозы, но и фундаментальные физические свойства оборудования. И пока мы используем медные кабели для передачи видеосигнала, теоретическая возможность утечки данных через электромагнитные излучения будет сохраняться.
Исследователи из Шаньдунского университета сделали важный шаг, продемонстрировав, насколько серьезной может быть эта угроза. Теперь дело за практиками безопасности, которым предстоит пересмотреть подходы к защите действительно конфиденциальных систем.
