Кейлоггинг
Кейлоггинг (от англ. keylogging, key — клавиша и log — запись) — это процесс скрытой регистрации нажатий клавиш на клавиатуре компьютера, мобильного устройства или другого вводного оборудования. Реализуется с помощью специализированных программных средств (кейлоггеров) или аппаратных устройств. Кейлоггинг может применяться как в легитимных целях (мониторинг сотрудников, родительский контроль, отладка программного обеспечения), так и в злонамеренных — для кражи конфиденциальных данных (паролей, номеров банковских карт, личной переписки).
История
Первые упоминания о кейлоггинге относятся к началу 1970-х годов, когда в СССР и США разрабатывались системы для перехвата сигналов с телетайпов и электромеханических пишущих машинок. В 1976 году в Советском Союзе была создана система «Сова», предназначенная для скрытой регистрации нажатий клавиш на печатных устройствах в посольствах иностранных государств. Аппаратные закладки устанавливались непосредственно в корпус клавиатуры или подключались к разъёму.
С развитием персональных компьютеров в 1980-х годах появились первые программные кейлоггеры. В 1990-е годы, с распространением интернета и онлайн-банкинга, кейлоггинг стал одним из основных инструментов киберпреступников. В 2000-е годы были зафиксированы массовые атаки с использованием кейлоггеров, в том числе на финансовые учреждения. В 2010-х годах кейлоггинг эволюционировал в сторону аппаратных закладок на уровне USB-устройств и встроенных модулей в ноутбуках.
Классификация
По способу реализации
Программные кейлоггеры — наиболее распространённый тип. Представляют собой программы или скрипты, работающие в фоновом режиме. Делятся на:
- Ядерные (kernel-level) — внедряются в ядро операционной системы, перехватывают системные вызовы, связанные с вводом. Обнаружить их сложнее всего.
- Пользовательские (user-level) — работают на уровне приложений, используют API-функции для перехвата сообщений от клавиатуры. Могут быть встроены в браузерные расширения, офисные пакеты или вредоносные программы.
- Гипервизорные — функционируют на уровне виртуализации, перехватывают ввод до того, как он попадает в гостевую операционную систему. Используются в исследовательских целях и для защиты от других кейлоггеров.
Аппаратные кейлоггеры — физические устройства, устанавливаемые между клавиатурой и компьютером (например, в разъём PS/2 или USB). Могут быть встроены в корпус клавиатуры, монитора или системного блока. Преимущество — невидимость для программного обеспечения, недостаток — необходимость физического доступа к устройству.
Акустические кейлоггеры — анализируют звук нажатия клавиш. Каждая клавиша издаёт характерный звук, который может быть записан и расшифрован с помощью спектрального анализа. Точность такого метода невысока, но в контролируемых условиях (например, в тихом помещении) возможна.
Электромагнитные кейлоггеры — перехватывают электромагнитное излучение, возникающее при нажатии клавиш. Используются в разведывательных целях, требуют специального оборудования.
По цели использования
- Легитимные — для мониторинга сотрудников (с их уведомлением), родительского контроля, отладки ПО, ведения журналов для аудита безопасности.
- Злонамеренные — для кражи паролей, номеров банковских карт, личных данных, шпионажа.
Устройство и принцип работы
Программный кейлоггер
Типичный программный кейлоггер состоит из трёх компонентов:
- Драйвер перехвата — модуль, который регистрируется в системе как обработчик событий ввода. В Windows используется функция
SetWindowsHookExдля установки глобального хука на клавиатуру. В Linux — перехват системных вызововreadилиioctlдля устройств ввода. - Буфер записи — временное хранилище, куда помещаются нажатые клавиши. Может быть реализован в виде файла, реестра или оперативной памяти.
- Модуль передачи — отправляет собранные данные злоумышленнику по сети (через HTTP, FTP, SMTP, P2P-протоколы) или сохраняет локально для последующего извлечения.
Современные кейлоггеры могут также записывать:
- временные метки нажатий;
- активное окно (какое приложение было на переднем плане);
- содержимое буфера обмена;
- скриншоты экрана;
- данные с веб-камеры и микрофона.
Аппаратный кейлоггер
Аппаратный кейлоггер представляет собой микроконтроллер с памятью, подключаемый между клавиатурой и компьютером. Он пассивно записывает все данные, проходящие через USB-шину. Некоторые модели имеют встроенный Wi-Fi-модуль для удалённой передачи данных. Внешне может выглядеть как обычный переходник или быть скрыт внутри корпуса устройства.
Применение
Легитимное применение
- Корпоративный мониторинг — работодатели могут устанавливать кейлоггеры на рабочие станции сотрудников для контроля использования рабочего времени, предотвращения утечек данных. В России такие действия должны быть оговорены в трудовом договоре или локальных нормативных актах.
- Родительский контроль — программы для отслеживания активности детей в интернете, блокировки нежелательного контента.
- Отладка и тестирование ПО — разработчики используют кейлоггеры для записи последовательности действий пользователя при тестировании интерфейсов.
- Правоохранительные органы — в рамках оперативно-розыскных мероприятий (с санкции суда) кейлоггеры могут применяться для сбора доказательств.
Злонамеренное применение
- Фишинг и кража учётных данных — кейлоггеры используются для перехвата логинов и паролей от интернет-банков, электронной почты, социальных сетей.
- Промышленный шпионаж — перехват коммерческой тайны, переписки, документов.
- Кибершпионаж — государственные хакерские группы (например, APT-группировки) применяют кейлоггеры для сбора разведывательной информации.
Методы обнаружения и защиты
Обнаружение
- Антивирусные программы — современные антивирусы (Kaspersky, Dr.Web, ESET) обнаруживают известные сигнатуры кейлоггеров и их поведенческие паттерны.
- Мониторинг процессов — анализ запущенных процессов, системных хуков, драйверов. Утилиты типа Process Monitor, Sysinternals Suite.
- Проверка целостности системы — сравнение контрольных сумм системных файлов, проверка реестра.
- Анализ сетевого трафика — выявление подозрительных исходящих соединений, шифрованного трафика на нестандартных портах.
Защита
- Двухфакторная аутентификация (2FA) — даже при перехвате пароля злоумышленник не сможет войти в систему без второго фактора (одноразовый код, биометрия).
- Виртуальные клавиатуры — экранные клавиатуры, где символы вводятся мышью или касанием. Не защищают от скриншотов, но затрудняют перехват.
- Менеджеры паролей — автоматический ввод паролей без их набора на клавиатуре.
- Шифрование трафика — использование HTTPS, SSH, VPN для защиты передаваемых данных.
- Физическая защита — использование клавиатур с аппаратным шифрованием, проверка USB-портов на наличие закладок.
Правовой статус
В России использование кейлоггеров регулируется несколькими нормативными актами:
- Уголовный кодекс РФ — ст. 138 «Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений», ст. 272 «Неправомерный доступ к компьютерной информации». Установка кейлоггера без согласия владельца устройства может быть квалифицирована как преступление.
- Федеральный закон «О персональных данных» (№ 152-ФЗ) — сбор и обработка персональных данных (в том числе запись нажатий клавиш) требует согласия субъекта.
- Трудовой кодекс РФ — мониторинг сотрудников допускается только при условии уведомления и при наличии локальных нормативных актов.
В ряде стран (США, Великобритания, Германия) существуют аналогичные ограничения. Продажа и распространение кейлоггеров как средств для негласного получения информации может быть запрещена.
Критика и этические аспекты
Кейлоггинг вызывает споры в сфере информационной безопасности и защиты приватности. Сторонники легитимного использования указывают на необходимость контроля в корпоративной среде и защиты детей. Противники отмечают, что даже при законном применении кейлоггеры создают риск злоупотреблений: собранные данные могут быть украдены, использованы для шантажа или проданы третьим лицам.
Особую озабоченность вызывает использование кейлоггеров в государственном шпионаже и массовой слежке. В 2013 году бывший сотрудник АНБ Эдвард Сноуден раскрыл информацию о программах слежки, в которых кейлоггеры применялись для сбора данных с компьютеров по всему миру.
Интересные факты
- В 2003 году был обнаружен кейлоггер в составе руткита, который устанавливался на компьютеры в интернет-кафе Южной Кореи. За несколько месяцев было украдено более 10 000 паролей от банковских счетов.
- В 2017 году исследователи из Университета Бен-Гуриона (Израиль) продемонстрировали акустический кейлоггер, способный восстанавливать текст с точностью до 95% при записи звука на расстоянии до 10 метров.
- Некоторые модели аппаратных кейлоггеров имеют встроенную защиту от обнаружения — они не передают данные, пока компьютер не подключится к интернету, и маскируются под стандартные USB-устройства.
Источники
- Уголовный кодекс Российской Федерации, ст. 138, 272.
- Федеральный закон «О персональных данных» № 152-ФЗ.
- Трудовой кодекс Российской Федерации.
- Schneier B. «Applied Cryptography», 2nd ed., 1996.
- Сноуден Э. «Личное дело», 2019.
- Отчёты «Лаборатории Касперского» по киберугрозам за 2019–2023 гг.
- Материалы конференций Black Hat, DEF CON по кейлоггингу.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →