Исследователи из Шаньдунского университета показали атаку TrojPix, которая умеет выводить данные с полностью изолированных компьютеров через излучение видеокабеля. В лабораторных тестах метод дал до 8,1 Мбит/с, а это уже не история про кражу одного пароля, а про вынос десятков мегабайт с машины, которую привыкли считать отрезанной от мира.
По данным The Hacker News, схема работает так: вредонос на целевом ПК незаметно меняет пиксели на экране, человек этого не видит, но видеокабель начинает испускать слабый радиосигнал, который может принять стоящий рядом приемник. Важная оговорка: атака TrojPix не помогает проникнуть внутрь air-gap-системы. Она нужна уже после заражения, как быстрый канал вывода украденного наружу.
Ключевая цифра здесь даже не дальность, а скорость. Авторы пишут о пиковых 8,1 Мбит/с и максимальной дистанции 208 метров, но отдельно, не одновременно. Для мира скрытых каналов это почти наглость: большинство подобных атак ползут на уровне битов или килобит в секунду. Если перевести заявленную скорость в более понятный язык, получается примерно мегабайт в секунду. Файл на 100 МБ в такой модели можно передать меньше чем за две минуты. То есть окно атаки укладывается в короткий промежуток, пока монитор выглядит выключенным или пользователь просто не обращает внимания на экран.
С технической стороны работа неприятна именно своей приземленностью. Авторы утверждают, что TrojPix не требует прав администратора и не нуждается в аппаратных доработках. Достаточно пользовательского уровня доступа, если вредонос способен рисовать на экране. Для маскировки описаны два режима. В первом атака имитирует выключенный дисплей: экран остается темным, а передача идет. Во втором полезная нагрузка прячется внутри обычного изображения, так что внешне пользователь видит нормальный рабочий стол, документ или интерфейс. Команда также сообщает, что метод проверили на девяти брендах мониторов и пятнадцати видеокабелях, то есть это не трюк под один экзотический стенд.
Почему это не фантастика, но и не новый Stuxnet
Идея использовать побочные электромагнитные излучения не нова. У нее длинная родословная, уходящая в исследования класса TEMPEST, где десятилетиями изучали, как техника «болтает» через физические утечки. Новость в другом: раньше такие каналы обычно были медленными, капризными и больше годились для академических демонстраций. В 2025 году, например, описывали TEMPEST-LoRa, где видеокабель тоже превращали в передатчик, но там фигурировали 87,5 метра и 21,6 Кбит/с при работе с массовыми LoRa-радиомодулями. На этом фоне атака TrojPix выглядит как резкий скачок по пропускной способности, хотя лоб в лоб сравнивать эти результаты некорректно: разные приемники, разные условия измерений, разные ограничения эксперимента.
Еще один полезный контекст: реальные атаки на air-gap в дикой природе чаще проходили не по радио, а через банальные физические носители. Stuxnet и Agent.BTZ преодолевали разрыв через USB, а не за счет красивой инженерной магии на уровне кабелей и излучения. Поэтому TrojPix не стоит воспринимать как уже массово применяемую технику шпионажа. Пока это скорее демонстрация пределов возможного. Но именно такие работы неприятны защитникам: они не обещают немедленную эпидемию, зато снимают иллюзии насчет того, что отсутствие сети само по себе закрывает тему эксфильтрации.
Отдельно важно, что TrojPix продолжает тренд на использование «непрофильных» физических каналов утечки. В 2024 году обсуждали PIXHELL, где данные с изолированного ПК выводились через звук, генерируемый самим дисплеем. Были и схемы с Ethernet, но там требовалась аппаратная закладка. Здесь же исследователи обходятся без модификации железа, а это делает сценарий ближе к реальности для атак, где злоумышленник уже добрался до конечной точки и ищет самый быстрый выход наружу.
Что это значит для ИБ-команд и владельцев критичных систем
Самый неудобный вывод для бизнеса и ИТ-директоров прост: такую утечку нельзя «закрыть патчем» в привычном смысле. Излучение кабеля не исправляется обновлением ОС. Защита лежит в физическом контуре. Авторы прямо указывают на меры, которые давно известны, но редко нравятся бюджету: использовать оптоволоконные видеолинии вместо медных, экранировать кабели и помещения там, где ценность данных это оправдывает, и строить защиту так, будто проникновение вредоноса на изолированную машину все же возможно. Для разработчиков и администраторов это возвращает в повестку старую, но полезную мысль: если приложение или пользовательская сессия способны свободно рисовать на экране, то экран уже нельзя считать нейтральным устройством вывода.
Для российских компаний с промышленными сегментами, КИИ, оборонным контуром или закрытыми R&D-стендами здесь нет повода срочно менять все мониторы. Повод другой: пересмотреть модель угроз для air-gap-систем и перестать обсуждать их только через призму сетевой изоляции. Если на такой машине уже оказался вредонос, быстрая эксфильтрация через физический побочный канал перестает быть экзотикой для научного семинара и становится инженерной задачей с понятными параметрами: доступ к экрану, медный кабель, приемник поблизости, немного времени. В этом смысле TrojPix бьет не по кабелю, а по слишком самоуверенному представлению о том, что «без сети ничего не утечет».
Главный вопрос теперь не в том, появится ли завтра коммерческий набор для таких атак, а в том, сколько организаций готовы считать монитор и его кабель частью поверхности атаки наравне с USB-портами, рабочими станциями и политиками запуска ПО. Air gap по-прежнему полезен, но после таких работ он все меньше похож на крепостную стену и все больше на один слой защиты, который легко переоценить.