Исследователи из Shandong University представили TrojPix — новый способ вывода данных с компьютеров, физически изолированных от сети. Работа принята на USENIX Security 2026 и описывает электромагнитный скрытый канал, который использует незаметную для глаза модуляцию пикселей на экране.
Суть атаки в том, что вредонос на целевом компьютере слегка меняет значения пикселей. Пользователь этих изменений не видит, но цифровой видеокабель начинает излучать управляемый электромагнитный сигнал. Его можно принять и расшифровать с помощью внешнего радиоприемника.
TrojPix не требует прав администратора и не предполагает модификации железа. Достаточно, чтобы на изолированной машине уже был пользовательский вредонос, способный выводить изображение на экран. Поэтому это не способ первичного взлома, а канал для вывода уже украденных данных из закрытой среды.
Исследователи проверили метод на оборудовании девяти производителей мониторов и пятнадцати коммерческих цифровых видеокабелях. В работе описаны два режима атаки: имитация выключенного экрана и встраивание сигнала в обычное изображение на дисплее.
По результатам экспериментов, TrojPix достиг пиковой скорости передачи 8,1 Мбит/с и максимальной дальности 208 м. The Hacker News уточняет, что эти показатели измерялись отдельно, а не одновременно: на максимальной дистанции скорость может быть ниже.
Для изолированных систем это серьезный сценарий угрозы. Многие скрытые каналы для air-gapped-сред передают данные крайне медленно — на уровне битов или килобит в секунду. TrojPix теоретически позволяет выводить не только пароли или ключи, но и полноценные файлы, если атакующий уже закрепился на машине.
Полностью «исправить» такое излучение обычным патчем нельзя, потому что проблема связана с физикой передачи сигнала по медному кабелю. Среди защитных мер эксперты называют использование оптоволоконных видеолиний, экранирование кабелей и помещений, контроль внешних радиоприемников, а главное — предотвращение попадания вредоноса на изолированную систему.