Проводные наушники передают содержание воспроизводимого звука в радиоэфир, даже если у человека, перехватывающего сигнал, нет доступа к компьютеру, смартфону или самой гарнитуре. Метод InjectEave восстанавливает речь на расстоянии до 30 метров, в отдельных случаях работает через стены толщиной 30 сантиметров.
Атака использует побочный электромагнитный канал. Речь занимает частоты ниже 20 кГц, где электронные цепи излучают слишком слабо для перехвата. InjectEave направляет на устройство радиочастотную несущую. Она проникает в электрические цепи и взаимодействует с нелинейными компонентами — усилителями, аналого-цифровыми преобразователями, транзисторами.
Эти компоненты смешивают внутренний аналоговый сигнал с наведённой несущей. Звук переносится в диапазон, где проводники и части устройства работают как непреднамеренные антенны. Приёмная аппаратура ловит сигнал и восстанавливает исходное аудио.
Атака не требует взлома Wi-Fi, Bluetooth или операционной системы. Информация покидает устройство через аналоговую часть аппаратуры, поэтому шифрование трафика не помогает.
Авторы проверили InjectEave на 11 устройствах. Sony ZX110AP позволили восстановить звук с пяти метров, Apple Earbuds с одного метра. Беспроводные UGreen MAX2 и Philips TAH2020 дали около шести метров, HP H231R около четырёх. Уязвимость появилась и у VoIP-телефонов, умных вентиляторов и ламп.
Максимальные 30 метров получили при подключении радиочастотного усилителя. Без него экспериментальные дистанции для протестированных устройств составляли от одного до шести метров. Звук перехватывали через бетонную стену и в гостиничном номере. Помехи от Wi-Fi и Bluetooth не помешали восстановлению речи.
Установка состояла из программно определяемой радиосистемы USRP B210, двух антенн, анализатора спектра и компьютера. Модель обработки речи SGMSE очищала принятый сигнал от искажений и шума. Авторы не раскрыли уязвимые частоты и часть логики атаки, чтобы материалы нельзя было использовать как инструкцию для прослушки.
Та же схема позволяет определять скорость вентилятора, яркость лампы и другие низкочастотные параметры. В эксперименте с проводным телефоном установка перехватывала разговор, затем генерировала поддельную реплику и вводила её обратно в аудиотракт.
Полностью закрыть такой канал программными средствами невозможно. Экранирование, фильтры и витая пара уменьшают наведённый сигнал, но авторы не считают это абсолютной защитой. Более мощный передатчик или направленные антенны способны частично компенсировать потери.
Электромагнитные утечки давно рассматривают как реальный побочный канал. Ранее компактная аппаратура позволяла перехватывать ключи шифрования по излучению электронных компонентов без подключения к атакуемой системе.
Наушники в последние месяцы всё чаще становятся объектом необычных атак. InjectEave добавляет к таким угрозам новый сценарий, где уязвимость появляется не в протоколе связи, а в физике аналоговой электроники.
