Tấn công TrojPix mới rò rỉ dữ liệu từ các hệ thống Air-Gapped qua bức xạ cáp video

Các nhà nghiên cứu tại Shandong University đã trình diễn một phương thức mới nhanh chóng để lấy dữ liệu từ các máy tính bị ngắt kết nối hoàn toàn khỏi mọi mạng lưới. Kỹ thuật này, được gọi là TrojPix, điều chỉnh các pixel trên màn hình theo cách mà mắt thường không thể nhìn thấy, khiến cáp video phát ra tín hiệu radio yếu mà một đầu thu gần đó có thể giải mã. Tuy nhiên, TrojPix chỉ hoạt động khi malware đã có sẵn trên máy tính mục tiêu.
Minh họa tấn công TrojPix
Kỹ thuật TrojPix cho phép trích xuất dữ liệu từ máy tính không kết nối mạng thông qua cáp video.

Các nhà nghiên cứu tại Shandong University đã trình diễn một phương thức mới nhanh chóng để lấy dữ liệu từ các máy tính bị ngắt kết nối hoàn toàn khỏi mọi mạng lưới (air-gap). Kỹ thuật này, được gọi là TrojPix, điều chỉnh các pixel trên màn hình theo những cách mà mắt thường không thể nhìn thấy, khiến cáp video truyền tải chúng phát ra một tín hiệu radio yếu mà một đầu thu gần đó có thể giải mã.

Tuy nhiên, TrojPix chỉ hoạt động khi malware đã có sẵn trên máy tính mục tiêu, vì vậy đây là một con đường để dữ liệu bị đánh cắp thoát ra ngoài, chứ không phải là cách để xâm nhập. Trong các thử nghiệm của nhà nghiên cứu, TrojPix đạt tốc độ truyền tải tối đa là 8.1 Mbps và khoảng cách lên tới 208 mét (hai chỉ số này được đo riêng biệt thay vì đồng thời).

Hầu hết các kênh truyền tin bí mật air-gap chỉ hoạt động ở mức bit hoặc kilobit mỗi giây; với tốc độ 8.1 Mbps (tương đương khoảng một megabyte mỗi giây), TrojPix có thể chuyển một tệp tin 100 MB trong chưa đầy hai phút. Điều này biến mối đe dọa từ việc rò rỉ mật khẩu thành việc di chuyển toàn bộ tệp tin ngay cả khi màn hình có vẻ như đã tắt.

Phạm vi hoạt động trong thế giới thực lại là một vấn đề khác: đầu thu vẫn phải vượt qua các bức tường, lớp chắn và nhiễu tín hiệu.

Cơ chế điều chế pixel không thể nhận thấy

Phương pháp mà các nhà nghiên cứu gọi là imperceptible pixel modulation (điều chế pixel không thể nhận thấy), không cần quyền administrator và không yêu cầu thay đổi phần cứng. Họ cho biết chỉ cần malware cấp người dùng có khả năng vẽ lên màn hình là đủ.

Họ mô tả hai cách để che giấu lưu lượng truyền tải. Một là giả mạo trạng thái màn hình đã tắt, giữ cho màn hình tối trong khi truyền dữ liệu. Cách còn lại là nhúng tín hiệu vào bất kỳ thứ gì đang hiển thị trên màn hình, để các nội dung trông bình thường vẫn có thể mang theo tải trọng dữ liệu.

Nhóm nghiên cứu báo cáo rằng kỹ thuật này hoạt động trên chín thương hiệu màn hình và mười lăm loại cáp video, cho thấy kết quả không bị giới hạn trong một thiết lập duy nhất.

Sơ đồ kỹ thuật TrojPix

Mối liên hệ với TEMPEST và các cuộc tấn công Air-Gap

Việc biến cáp video thành một máy phát bí mật không phải là mới. Nó bắt nguồn từ các nghiên cứu hàng thập kỷ về bức xạ xâm phạm, được gọi là TEMPEST, và gần đây hơn là các công trình như TEMPEST-LoRa (CCS 2025), sử dụng cùng một thủ thuật để tiếp cận các đài radio LoRa thương mại, một tiêu chuẩn không dây tầm xa phổ biến.

Nghiên cứu đó đạt mức tối đa 87.5 mét hoặc 21.6 kbps. Tốc độ truyền tải của TrojPix cao hơn hàng trăm lần, mặc dù cả hai sử dụng các đầu thu khác nhau trong các điều kiện khác nhau, nên các con số không phải là sự so sánh trực tiếp.

Các kênh phát xạ này vẫn đang dừng lại ở mức nghiên cứu trong phòng thí nghiệm. Các cuộc tấn công air-gap xuất hiện trong thực tế, từ Stuxnet đến Agent.BTZ, đều vượt qua rào cản bằng ổ USB, chứ không phải qua sóng vô tuyến; TrojPix và các loại hình tương tự cho thấy những gì có thể xảy ra, chứ không phải những gì đã bị bắt quả tang.

Một kênh truyền tin dựa trên màn hình khác là PIXHELL, đã khiến chính màn hình phát ra âm thanh để rò rỉ dữ liệu từ một PC air-gap. Những kỹ thuật khác đã trích xuất dữ liệu từ Ethernet bằng một hardware implant được cấy vào, loại thay đổi phần cứng mà TrojPix đã tránh được.

Biện pháp phòng ngừa và đối phó

Bạn không thể vá lỗi chính sự phát xạ đó bằng phần mềm. Các biện pháp đối phó mang tính vật lý và phòng ngừa:

  • Sử dụng các liên kết fiber-optic (cáp quang) để truyền tải video thay vì cáp đồng, vì chúng không phát ra tín hiệu điện từ tương tự.
  • Bọc bảo vệ cáp và phòng làm việc (shielding) ở những nơi dữ liệu yêu cầu tính bảo mật cao, tương tự như các cơ sở đạt chuẩn TEMPEST.
  • Quan trọng nhất là ngăn chặn malware xâm nhập vào máy tính ngay từ đầu, vì nếu không có "bàn đạp" này, TrojPix sẽ không có dữ liệu để gửi đi.

Một khi kẻ tấn công đã vào được bên trong, một kênh truyền tin nhanh như thế này có thể chuyển dữ liệu ra ngoài chỉ trong thời gian màn hình đang ở trạng thái tối.