ID.nl logo
Huis

Hoe air gap malware zonder internet toch toe kan slaan

Wat doe je als je een netwerk met zó veel gevoelige informatie hebt dat je iedereen koste wat kost bij je data vandaan wilt houden? Dan is het ‘air-gappen’ van je systeem één van de beste opties. Het infiltreren van zo’n netwerk is vaak zo ingewikkeld dat het amper de moeite waard is – maar dankzij air gap malware niet onmogelijk.

In 2011 raakten de turbines van de Iraanse kerncentrale Natanz ernstig verstoord. Deze turbines werkten plotseling veel te snel, waardoor ze zichzelf volkomen kapot draaiden. Stukje bij beetje werd duidelijk dat het controversiële atoomprogramma van het land was gesaboteerd door een agressief virus, maar hoe? Natanz was compleet afgesloten van het internet … De Amerikanen en Israëliërs deden er veel moeite voor om het ‘air-gapped’ netwerk te infiltreren.

Een air-gapped netwerk is een netwerk dat compleet is afgesloten van het internet en daarmee van de buitenwereld. Geen netwerkkabels naar buiten, geen wifi op apparaten, maar een geïsoleerd systeem. Het is de heilige graal van beveiliging, de ultieme stap om een computersysteem veilig te houden van de buitenwereld. Beveiligingsexperts en hackers proberen constant nieuwe manieren te vinden om air-gapped systemen af te luisteren en binnen te dringen. Maar hoe doe je dat? Hoe infecteer je het oninfecteerbare? Dat laatste blijkt nog wel het lastigste te zijn.

Kernwapens

Iedere paar maanden duikt er weer een bericht op, meestal van sensatiesites als Buzzfeed, dat laat zien hoe de Amerikaanse kernwapenfaciliteiten zogenaamd verouderd zijn. Er duiken dan fotoseries op waarop antieke, kamervullende computers te zien zijn, waarop enkel dos-achtige programma’s draaien in zwart-witte lijnen code. De software wordt geladen van floppy’s van acht inch.

Het ‘Defense Department’s Strategic Automated Command and Control System’ (DDSACCS) is verouderd, geeft de Amerikaanse overheid zelf ook toe. Onderdelen die aan vervanging toe zijn, zijn nergens meer te krijgen. Floppy’s zijn door hun magnetische opslag maar beperkt houdbaar en er zijn amper programmeurs te vinden die het oude IBM-platform uit de jaren 70 snappen.

Dat laatste is echter niet alleen een probleem, maar ook een uitkomst. Qua veiligheid gaat er namelijk niets boven een systeem dat niet te kraken is – en als niemand weet hóé je het moet kraken, lijkt dat een slimme stap.

Infrastructuur

De DDSACCS maakt gebruik van een eigen air-gapped netwerk, en het is niet de enige instantie die dat doet. Volgens beveiligingsexpert Jornt van der Wiel van Kaspersky worden air-gapped netwerken voornamelijk gebruikt bij systemen die sowieso niet van internet afhankelijk zijn om te functioneren. In de meeste gevallen gaat het dan om industriële systemen, zoals bij de faciliteit in Natanz ook het geval was. Kritieke infrastructuur wordt daarbij zoveel mogelijk offline gehouden om geen hackers van buitenaf binnen te laten. Het is daarnaast niet ondenkbaar dat ook instanties zoals de politie en de AIVD in ieder geval een deel van hun netwerk air-gapped hebben afgesloten, maar daarover doen beide diensten uit veiligheidsoverwegingen geen uitspraken.

Kritieke infrastructuur wordt zoveel mogelijk offline gehouden om geen hackers van buitenaf binnen te laten

-

Overigens worden in sommige air-gapped systemen alsnog verbindingen gebruikt waardoor dataverkeer op één of andere manier toch naar buiten kan, bijvoorbeeld met een data-diode waarbij gegevens via een proxy naar buiten kunnen worden gestuurd. Dat vermindert de veiligheid van zo’n netwerk echter wel, en het komt dan ook niet vaak voor.

Het infiltreren in een air-gapped systeem is dus voornamelijk bedoeld voor belangrijke en extreem gevoelige informatie, en zulke netwerken zijn dan ook gewilde doelwitten. Om die af te luisteren heeft een aanvaller dan ook fysieke toegang tot het systeem nodig. Dat is de voornaamste reden dat air-gapped netwerken zo veilig zijn, want het krijgen van fysieke toegang is vaak het lastigste proces – al is het vrijwel altijd noodzakelijk.

Op staatsniveau

Air-gapped malware-aanvallen en air-gapped datadiefstal zijn vaak zo ingewikkeld uit te voeren dat je al snel aan staatsniveau moet denken: de NSA, de FSB of Noord-Korea. Meestal betekent dat ook dat de aanvalsvector niet de simpelste is, want hoe krijg je toegang tot een vijandelijke instelling? In het geval van Stuxnet is nog steeds niet duidelijk hoe dat is gebeurd, maar er zijn wel vermoedens. Het virus werd via een usb-stick bij Natanz naar binnen gesmokkeld doordat de CIA vijf verschillende onderaannemers van de faciliteit wist te hacken – bedrijven die dus géén air-gapped netwerk hadden. Dat staat te lezen in het boek ‘Countdown To Zero Day’ van Wired-journalist Kim Zetter, die de cyberaanval onder de loep nam.

Door zich niet te richten op Natanz zelf, maar op bedrijven die componenten maakten voor Natanz, wisten de aanvallers uiteindelijk alsnog binnen te dringen in het verder afgesloten netwerk.

Hoe air gap malware werkt

Onderzoekers spelen al jaren een kat-en-muis-spel met air-gapped systemen, maar is er geen enkele groep zo belangrijk in het veld als het cybersecurity-lab van Mordechai Guri van de Ben Gurion Universiteit in Israël. Guri en zijn team komen keer op keer in het nieuws met nieuwe manieren om data van air-gapped systemen te onderscheppen.

Bijna alle onderzoeken van Guri’s team volgen hetzelfde patroon: een air-gapped systeem wordt binnengedrongen en er wordt malware op een computer of ander component geladen. Die malware manipuleert geluiden, lichten of de hitte van een computer, zodat die op een bepaalde manier corresponderen met de data die worden verwerkt. Het gaat bijna altijd om binaire data: knippert het ene lampje, dan is dat een 0, en als het andere lampje knippert een 1.

Ook bij andere methodes wordt zulke binaire informatie gebruikt: een ventilator die op 1.000 rpm draait telt als een 0, en 1.600 rpm telt als een 1. Een cpu met een temperatuur van 37 graden is een 0, 38 graden een 1 … Nadat de malware op het systeem is gezet, worden de nieuwe signalen afgeluisterd. Dat kan door een camera gebeuren die naar de lampjes van een pc of router kijkt, of met een smartphone in de buurt die de geluidssignalen van een computer opvangt.

De malware manipuleert geluiden, lichten of de hitte van een computer

-

Die aanpak werkt in bijna alle gevallen, en de onderzoekers proberen vooral nieuwe methodes te vinden waarop malware de data en de output van computers en randapparatuur kan manipuleren. Een relatief recente manier om dat te doen is via lichtsignalen, wat Guri en zijn team op twee manieren deden. In het eerste geval wisten de onderzoekers een virus genaamd xLed op een DD-WRT-router te laden dat door toegang tot de gpio-pinnen de routerledjes kon manipuleren op basis van de verwerkte data.

Door de lichtjes vervolgens af te lezen met een videocamera die op de router gericht stond konden de onderzoekers 8000 bits aan data per seconde achterhalen. Dat is net genoeg om binaire informatie zoals wachtwoorden en encryptiesleutels, en de inhoud van kleine bestanden te achterhalen.

Hoewel de onderzoekers proberen hun bevindingen tot een zo realistisch mogelijk scenario te maken (zoals het gebruik van een goedkope, doorsnee DD-WRT-router en een simpele camera zoals een GoPro) is het maar de vraag of een dergelijke penetratie in het echt makkelijk uit te voeren is. Daarvoor is namelijk fysieke toegang tot het systeem nodig en moet er alsnog een verbonden beveiligingscamera worden opgesteld, zodat het amper mogelijk lijkt een dergelijke aanval op te zetten.

Hulp van drone

Desondanks heeft het kleine team van Ben Gurion-onderzoekers voorbeelden van laten zien van vrij realistische aanvallen. Neem bijvoorbeeld een ander onderzoek dat naar lichtsignalen keek. Dit keer niet van een (gehackte) router, maar een simpele externe harde schijf. Die zenden lichtsignalen uit wanneer een gebruikers iets op de computer uitvoert – vaak zelfs als de computer in slaapstand staat. De onderzoekers laadden opnieuw malware op de pc, maar omdat het dit keer om een gewone computer ging en niet om een ontoegankelijkere router was het makkelijker die malware op het systeem te zetten.

Bovendien zijn daarvoor minder rechten nodig – volgens de wetenschappers zijn gewone gebruikersrechten op de pc genoeg om de schijf-lichtjesdata te manipuleren. Opvallend is overigens ook dat de malware die werd gebruikt de lichtjes zelfs zo snel kon laten knipperen dat dat met het blote oog niet te zien was, maar wel door camera’s. Met een drone van buiten het gebouw wisten de onderzoekers vervolgens 4000 bits aan data per seconde af te lezen van de schijf, wederom genoeg voor het verzamelen van wachtwoorden of andere geheime informatie.

Geluid

Geluid is een vaak uitgebuit aspect bij het stelen van data. Guri en zijn team vonden twee opvallende manieren dat te doen: het geluid van een harde schijf en zelfs het geluid van een ventilator in een computer. De eerste methode werd ‘DiskFiltration’ genoemd. Daarbij werd naar de akoestische signalen van een gemanipuleerde harde schijf geluisterd, door middel van een mobiele telefoon die in de buurt lag.

Bij ‘DiskFiltration’ werd naar de akoestische signalen van een gemanipuleerde harde schijf geluisterd via een mobiele telefoon.

-

Op die manier kon over een afstand van twee meter zo’n 180 bits per minuut worden afgeluisterd. Een andere manier was om te luisteren naar het draaien van verschillende ventilatoren in de computer, bijvoorbeeld van de cpu en die in het chassis. Maar die methode is een stuk trager – op die manier konden de onderzoekers slechts 15 tot 20 bits per minuut afluisteren.

Fysieke toegang

Eén van de grootste uitdagingen in het bouwen van air-gapped malware is het vergroten van de hoeveelheid te stelen data. Bij sommige methoden – zoals dat met de ventilatoren, zijn slechts een paar bits per minuut te achterhalen – maar als de onderzoekers kijken naar lichtjes wordt dat al een stuk meer.

Een belangrijk deel van die zoektocht draait om het vinden van nieuwe methodes om air-gapped netwerken af te luisteren, bijvoorbeeld door niet alleen naar lichtjes maar ook naar ventilatoren of geluiden te kijken (en te luisteren). Ook is het belangrijk om de malware te verbeteren die nodig is om de data te manipuleren. Zo kan in het geval van de ventilatoren méér informatie worden gestolen als ze allebei draaien, van zowel de cpu als die in het chassis. Maar malware maken die beide ventilatoren tegelijk kan manipuleren is gelijk ook een stuk ingewikkelder.

Zoals we eerder al zagen is die malware in vrijwel alle gevallen nodig om data af te lezen. Dat betekent dat er aanvankelijk altijd toegang nodig is tot het systeem op de één of andere manier. Dat kan fysieke toegang zijn, met een usb-stick die door iemand in een computer wordt gestopt. Ook systemen die air-gapped zijn moeten af en toe updates krijgen, en dat is waar mogelijkheden zitten.

In het geval van Stuxnet werd bijvoorbeeld gebruikgemaakt van bedrijven die delen van de infrastructuur van Natanz hadden gebouwd. Die bedrijven moesten regelmatig de soft- en hardware van de industriële systemen van Natanz bijwerken en hadden daarom regelmatig toegang tot de faciliteit. In zo’n geval is een air-gapped netwerk net zo sterk als de zwakste schakel in dat proces – zeker als die schakel een derde partij is.

Locatie en temperatuur

De beveiliging van een air-gapped netwerk hangt dus voornamelijk af van de toegang die anderen daartoe hebben. Neem bijvoorbeeld de eerste twee voorbeelden die we in dit artikel noemden, van het onderscheppen van data door lichtsignalen. Bij het eerste onderzoek hadden de onderzoekers toegang nodig tot de router, wat veel lastiger is dan toegang tot een pc. Een pc is niet alleen voor een onderzoeker makkelijker te besmetten, maar wordt ook door eindgebruikers gebruikt die op één of andere manier een besmette usb-stick in het netwerk kunnen krijgen. Ook helpt de fysieke locatie van het netwerk mee. In het eerste onderzoek maakten de onderzoekers nog gebruik van een camera die op het netwerk stond gericht, maar in het andere konden de data door een drone van buitenaf worden afgelezen.

De beveiliging van een air-gapped netwerk hangt voornamelijk af van de toegang die anderen daartoe hebben.

-

Guri’s team probeert in onderzoeken vaak rekening te houden met (semi-)realistische scenario’s die in principe uitgevoerd zouden kunnen worden in een echte omgeving. Op die manier probeerden de onderzoekers ook hitte te gebruiken om data af te lezen, met behulp van twee desktopcomputers die zo’n veertig centimeter van elkaar af stonden. Dat is in een doorsnee kantoor best mogelijk, redeneren de wetenschappers in hun onderzoek. Voor het aflezen van hitte moest wel de ene computer worden besmet met malware. De onderzoekers wisten de temperatuur van het geïnfecteerde systeem te manipuleren door de cpu of gpu harder te laten werken of door veel componenten tegelijk te activeren zodat het moederbord warmer wordt.

Cottonmouth-1

Over het algemeen worden dergelijke technieken zoals Guri die ontwikkelde ingezet om data af te luisteren uit van een systeem, maar er zijn gevallen bekend waarbij de NSA het voor elkaar kreeg om malware te injecteren op een air-gapped systeem. Daarvoor had de inlichtingendienst echter ook weer fysieke toegang nodig tot de computer, om die te voorzien van een usb-stick die uitgerust was met een fm-zender. Zo’n stick, met de naam ‘Cottonmouth-1’, werd gebruikt om draadloos te communiceren met een andere zender die tot wel tien kilometer verderop kon staan. Op die manier wist de NSA in sommige gevallen andere vormen van malware te injecteren in een systeem én daardoor weer nieuwe informatie te achterhalen van de computers.

Ondanks al het onderzoek naar het overbruggen van de air-gap lijkt een afgesloten netwerk toch de beste manier om gevoelige informatie te beschermen. De moeite die moet worden gedaan om zo’n systeem binnen te dringen weegt vaak niet op tegen de beloning, en omdat een aanvaller toch fysieke toegang nodig heeft tot een netwerk zijn veel andere manieren van datadiefstal vaak effectiever. Bovendien zijn er genoeg maatregelen te nemen om zelfs het air-gappen nog veiliger te maken, door het systeem bijvoorbeeld bij ramen weg te houden. Zoals beveiligingsexperts het ook zeggen: geen enkel systeem is honderd procent veilig.

▼ Volgende artikel
Zo stel je een afbeeldingswachtwoord in op Windows
© sopix - stock.adobe.com
Huis

Zo stel je een afbeeldingswachtwoord in op Windows

Om de toegang tot je pc te beveiligen, denk je meestal aan een wachtwoord of pincode. Maar het is ook mogelijk om als slot een zelfgekozen afbeelding te gebruiken waarop je specifieke bewegingen uitvoert.

In dit artikel lees je hoe je een afbeelding gebruikt als wachtwoord voor Windows:

  • Open de Aanmeldingsopties in Instellingen
  • Kies een afbeelding en voer de gewenste gebaren uit
  • Verwijder of wijzig de afbeelding als het niet goed werkt

Eenmaal ingelogd is vergrendelen nog steeds handig: Verboden toegang voor onbevoegden: zo vergrendel je je pc

Aanmeldingsopties

Zo’n afbeeldingswachtwoord in Windows 11 is vooral interessant als je een pc met een touchscreen hebt. De gebaren die je op de afbeelding uitvoert, kunnen het trekken van lijnen, cirkels of tikbewegingen zijn. Dit heeft enkele voordelen. Met een persoonlijke afbeelding maak je de computer weer iets meer persoonlijk. Bovendien is een afbeeldingswachtwoord moeilijker te raden, omdat de gebaren op een specifieke afbeelding plaatsvinden. Ook kan dit een oplossing zijn voor mensen die moeite hebben met het onthouden van wachtwoorden. Uiteraard moet je de gebaren telkens op de correcte plaatsen en in de juiste volgorde uitvoeren. En je let er natuurlijk op dat niemand je gebaren kan zien.

Om een afbeeldingswachtwoord in te stellen, open je met Windows-toets+I het instellingenvenster van Windows en ga je naar Accounts / Aanmeldingsopties.

Ga via de instellingen naar de aanmeldingsopties.

Afbeelding en gebaren

Vervolgens selecteer je Afbeeldingswachtwoord en klik je op Toevoegen om het proces te starten voor het aanmaken van een afbeeldingswachtwoord. Eerst moet je het huidige wachtwoord invullen. Daarna klik je op Afbeelding kiezen om het plaatje te selecteren dat je wilt zien bij het aanmelden. Klik op Deze afbeelding gebruiken.

Vervolgens moet je drie gebaren uitvoeren op de afbeelding. Teken rechtstreeks op het scherm. In het volgende scherm moet je deze drie gebaren herhalen ter bevestiging. Je kunt altijd opnieuw beginnen door op de knop Opnieuw te klikken. Ben je klaar, dan klik je op Voltooien. Je ontvangt de melding De installatie is gelukt. Wanneer je je de volgende keer aanmeldt op je pc, dan zie je de afbeelding die je daarnet hebt geselecteerd.

Selecteer eerst de afbeelding waarop je de gebaren wilt toepassen.

Verwijderen en wijzigen

Wil je het afbeeldingswachtwoord later alsnog verwijderen, dan ga je weer naar Instellingen / Accounts / Aanmeldingsopties / Afbeeldingswachtwoord en klik je op Verwijderen. Ook wanneer je problemen ondervindt bij het ontgrendelen van Windows 10 en 11, kun je beter het afbeeldingswachtwoord wijzigen. In dat geval selecteer je op dezelfde plaats de optie Wijzigen.

Je kunt altijd het afbeeldingswachtwoord aanpassen of verwijderen.

Watch on YouTube
▼ Volgende artikel
Waar voor je geld: 5 koelkasten met energielabel A
© ID.nl
Huis

Waar voor je geld: 5 koelkasten met energielabel A

Bij ID.nl zijn we dol op producten die niet alleen betaalbaar zijn, maar ook een bijdrage kunnen leveren aan een beter milieu en kosten kunnen besparen. Een energiezuinige koelkast bijvoorbeeld: ze staan constant aan, dus dan is het wel prettig als het verbruik laag is. Wij vonden vijf koelkasten met een energielabel A.

Koelkasten met energielabel A zijn op dit moment nog vrij schaars; er is maar een klein aantal fabrikanten die dergelijke modellen op de markt hebben gebracht. Op Kieskeurig.nl hebben we er een aantal voor je gevonden: een overzicht van vijf courante modellen.

EDY EDHC8091A

De EDY EDHC8091A is een moderne koel-vriescombinatie die niet alleen strak oogt met zijn inox-look, maar ook uitblinkt in energiezuinigheid. Deze koelkast is voorzien van energielabel A en verbruikt op jaarbasis slechts 109 kWh. Deze koelkast is uitgerust met een led-display in de deur waarop je temperatuurinstellingen kunt aflezen en aanpassen. Binnenin vind je stevige glazen legplateaus, ruime deurvakken en handige groentelades. Erg fijn is ook de 5 jaar fabrieksgarantie die EDY geeft op deze koelkast.

❄️ Inhoud koelkast: 238 liter
🧊 Inhoud vriezer: 98 liter
🔌Verbruik op jaarbasis: 109kWh

Samsung RB38A7B6AS9

De Samsung RB38A7B6AS9 is een ruime en stille koel-vriescombinatie, waarbij het koelgedeelte en de vriezer apart worden gekoeld, wat geurvermenging voorkomt en de luchtvochtigheid optimaal houdt. Daardoor blijven verse producten als groente en fruit langer houdbaar. De koelkast biedt een royale opslagcapaciteit. Verder heeft deze Samsung RB38A7B6AS9 een zogeheten convertible zone, waarin je een deel van de vriezer flexibel kunt omzetten naar koelruimte. De deur heeft een geïntegreerd led-display, waarmee je gemakkelijk de temperatuur kunt aflezen en aanpassen.

❄️ Inhoud koelkast: 238 liter
🧊 Inhoud vriezer: 273 liter
🔌Verbruik op jaarbasis: 108kWh

Samsung RB38C7B6AB1/EF

De Samsung RB38C7B6AB1/EF heeft een opvallende stijlvolle zwarte buitenkant en is uitgerust met energielabel A. De koelkast heeft geavanceerde functies die het dagelijkse gebruik gemakkelijker maken, zoals een speciale zone waarmee je de vriezer kunt omzetten naar koelruimte; handig als je wat extra koelruimte nodig hebt. De Twin Cooling Plus-technologie zorgt er verder voor dat de koelkast en het vriesgedeelte apart worden geregeld, waardoor voedingsmiddelen langer vers blijven. Dankzij zijn ruime inhoud is deze koelkast ideaal voor voor grotere gezinnen of voor wie graag alles overzichtelijk bewaart. Verder is hij voorzien van heldere ledverlichting en een fraai led-display op de deur.

❄️ Inhoud koelkast: 273 liter
🧊 Inhoud vriezer: 114 liter
🔌Verbruik op jaarbasis: 108kWh

Samsung RB53DG706AS9 

Deze vrijstaande koelkast van Samsung is met zijn hoogte van 203 centimeter en breedte van 75 centimeter een flink apparaat. Binnenin is er flink wat plek: in totaal 538 liter, waarvan 370 liter in het koelgedeelte en 168 liter in het vriesvak. Dankzij de slimme opbouw zijn de wanden dunner dan bij veel andere modellen, waardoor je meer inhoud hebt zonder dat de buitenmaten toenemen. Ook bij deze koelkast blijft de luchtvochtigheid op peil dankzij een systeem met gescheiden luchtstromen voor het koel- en vriesgedeelte. Verder vind je in het vriesvak een handige draaibare ijsblokjesmaker, en kun je met speciale knoppen snel extra koelen of invriezen. Door de extra functies ligt het verbruik van deze koelkast wel ietsje hoger dan de andere modellen in dit overzicht.

❄️ Inhoud koelkast: 370 liter
🧊 Inhoud vriezer: 168 liter
🔌Verbruik op jaarbasis: 128kWh

Hisense RB440N4ACA

Tussen de A-labelkoelkasten van Samsung vinden we ook nog een Hisense. De RB440N4ACA is geen klein model. Hij is zo'n 202 centimeter hoog, 60 centimeter breed en 58 centimeter diep. Binnenin heb je in totaal 336 liter aan ruimte: 238 liter in het koelgedeelte bovenin en 98 liter in het vriesgedeelte onderin. Dankzij de No Frost-techniek hoef je de vriezer nooit meer handmatig te ontdooien. De deuren kun je naar wens links- of rechtsdraaiend monteren, wat handig is bij het inrichten van je keuken. Binnenin zorgt ledverlichting voor goed zicht, en het luchtcirculatiesysteem verdeelt de koude lucht gelijkmatig, zodat alles op de juiste temperatuur blijft. Ook handig: de snelle invriesfunctie voor als je net boodschappen hebt gedaan. Verder vind je twee groentelades met vochtregeling, stevige glasplaten, een flessenrek en een eierhouder.

❄️ Inhoud koelkast: 238 liter
🧊 Inhoud vriezer: 98 liter
🔌Verbruik op jaarbasis: 109kWh