Открыть сервис

Кейлоггинг

Кейлоггинг (от англ. keylogging, key — клавиша и log — запись) — это процесс скрытой регистрации нажатий клавиш на клавиатуре компьютера, мобильного устройства или другого вводного оборудования. Реализуется с помощью специализированных программных средств (кейлоггеров) или аппаратных устройств. Кейлоггинг может применяться как в легитимных целях (мониторинг сотрудников, родительский контроль, отладка программного обеспечения), так и в злонамеренных — для кражи конфиденциальных данных (паролей, номеров банковских карт, личной переписки).

История

Первые упоминания о кейлоггинге относятся к началу 1970-х годов, когда в СССР и США разрабатывались системы для перехвата сигналов с телетайпов и электромеханических пишущих машинок. В 1976 году в Советском Союзе была создана система «Сова», предназначенная для скрытой регистрации нажатий клавиш на печатных устройствах в посольствах иностранных государств. Аппаратные закладки устанавливались непосредственно в корпус клавиатуры или подключались к разъёму.

С развитием персональных компьютеров в 1980-х годах появились первые программные кейлоггеры. В 1990-е годы, с распространением интернета и онлайн-банкинга, кейлоггинг стал одним из основных инструментов киберпреступников. В 2000-е годы были зафиксированы массовые атаки с использованием кейлоггеров, в том числе на финансовые учреждения. В 2010-х годах кейлоггинг эволюционировал в сторону аппаратных закладок на уровне USB-устройств и встроенных модулей в ноутбуках.

Классификация

По способу реализации

Программные кейлоггеры — наиболее распространённый тип. Представляют собой программы или скрипты, работающие в фоновом режиме. Делятся на:

  • Ядерные (kernel-level) — внедряются в ядро операционной системы, перехватывают системные вызовы, связанные с вводом. Обнаружить их сложнее всего.
  • Пользовательские (user-level) — работают на уровне приложений, используют API-функции для перехвата сообщений от клавиатуры. Могут быть встроены в браузерные расширения, офисные пакеты или вредоносные программы.
  • Гипервизорные — функционируют на уровне виртуализации, перехватывают ввод до того, как он попадает в гостевую операционную систему. Используются в исследовательских целях и для защиты от других кейлоггеров.

Аппаратные кейлоггеры — физические устройства, устанавливаемые между клавиатурой и компьютером (например, в разъём PS/2 или USB). Могут быть встроены в корпус клавиатуры, монитора или системного блока. Преимущество — невидимость для программного обеспечения, недостаток — необходимость физического доступа к устройству.

Акустические кейлоггеры — анализируют звук нажатия клавиш. Каждая клавиша издаёт характерный звук, который может быть записан и расшифрован с помощью спектрального анализа. Точность такого метода невысока, но в контролируемых условиях (например, в тихом помещении) возможна.

Электромагнитные кейлоггеры — перехватывают электромагнитное излучение, возникающее при нажатии клавиш. Используются в разведывательных целях, требуют специального оборудования.

По цели использования

  • Легитимные — для мониторинга сотрудников (с их уведомлением), родительского контроля, отладки ПО, ведения журналов для аудита безопасности.
  • Злонамеренные — для кражи паролей, номеров банковских карт, личных данных, шпионажа.

Устройство и принцип работы

Программный кейлоггер

Типичный программный кейлоггер состоит из трёх компонентов:

  1. Драйвер перехвата — модуль, который регистрируется в системе как обработчик событий ввода. В Windows используется функция SetWindowsHookEx для установки глобального хука на клавиатуру. В Linux — перехват системных вызовов read или ioctl для устройств ввода.
  2. Буфер записи — временное хранилище, куда помещаются нажатые клавиши. Может быть реализован в виде файла, реестра или оперативной памяти.
  3. Модуль передачи — отправляет собранные данные злоумышленнику по сети (через HTTP, FTP, SMTP, P2P-протоколы) или сохраняет локально для последующего извлечения.

Современные кейлоггеры могут также записывать:

  • временные метки нажатий;
  • активное окно (какое приложение было на переднем плане);
  • содержимое буфера обмена;
  • скриншоты экрана;
  • данные с веб-камеры и микрофона.

Аппаратный кейлоггер

Аппаратный кейлоггер представляет собой микроконтроллер с памятью, подключаемый между клавиатурой и компьютером. Он пассивно записывает все данные, проходящие через USB-шину. Некоторые модели имеют встроенный Wi-Fi-модуль для удалённой передачи данных. Внешне может выглядеть как обычный переходник или быть скрыт внутри корпуса устройства.

Применение

Легитимное применение

  • Корпоративный мониторинг — работодатели могут устанавливать кейлоггеры на рабочие станции сотрудников для контроля использования рабочего времени, предотвращения утечек данных. В России такие действия должны быть оговорены в трудовом договоре или локальных нормативных актах.
  • Родительский контроль — программы для отслеживания активности детей в интернете, блокировки нежелательного контента.
  • Отладка и тестирование ПО — разработчики используют кейлоггеры для записи последовательности действий пользователя при тестировании интерфейсов.
  • Правоохранительные органы — в рамках оперативно-розыскных мероприятий (с санкции суда) кейлоггеры могут применяться для сбора доказательств.

Злонамеренное применение

  • Фишинг и кража учётных данных — кейлоггеры используются для перехвата логинов и паролей от интернет-банков, электронной почты, социальных сетей.
  • Промышленный шпионаж — перехват коммерческой тайны, переписки, документов.
  • Кибершпионаж — государственные хакерские группы (например, APT-группировки) применяют кейлоггеры для сбора разведывательной информации.

Методы обнаружения и защиты

Обнаружение

  • Антивирусные программы — современные антивирусы (Kaspersky, Dr.Web, ESET) обнаруживают известные сигнатуры кейлоггеров и их поведенческие паттерны.
  • Мониторинг процессов — анализ запущенных процессов, системных хуков, драйверов. Утилиты типа Process Monitor, Sysinternals Suite.
  • Проверка целостности системы — сравнение контрольных сумм системных файлов, проверка реестра.
  • Анализ сетевого трафика — выявление подозрительных исходящих соединений, шифрованного трафика на нестандартных портах.

Защита

  • Двухфакторная аутентификация (2FA) — даже при перехвате пароля злоумышленник не сможет войти в систему без второго фактора (одноразовый код, биометрия).
  • Виртуальные клавиатуры — экранные клавиатуры, где символы вводятся мышью или касанием. Не защищают от скриншотов, но затрудняют перехват.
  • Менеджеры паролей — автоматический ввод паролей без их набора на клавиатуре.
  • Шифрование трафика — использование HTTPS, SSH, VPN для защиты передаваемых данных.
  • Физическая защита — использование клавиатур с аппаратным шифрованием, проверка USB-портов на наличие закладок.

Правовой статус

В России использование кейлоггеров регулируется несколькими нормативными актами:

В ряде стран (США, Великобритания, Германия) существуют аналогичные ограничения. Продажа и распространение кейлоггеров как средств для негласного получения информации может быть запрещена.

Критика и этические аспекты

Кейлоггинг вызывает споры в сфере информационной безопасности и защиты приватности. Сторонники легитимного использования указывают на необходимость контроля в корпоративной среде и защиты детей. Противники отмечают, что даже при законном применении кейлоггеры создают риск злоупотреблений: собранные данные могут быть украдены, использованы для шантажа или проданы третьим лицам.

Особую озабоченность вызывает использование кейлоггеров в государственном шпионаже и массовой слежке. В 2013 году бывший сотрудник АНБ Эдвард Сноуден раскрыл информацию о программах слежки, в которых кейлоггеры применялись для сбора данных с компьютеров по всему миру.

Интересные факты

  • В 2003 году был обнаружен кейлоггер в составе руткита, который устанавливался на компьютеры в интернет-кафе Южной Кореи. За несколько месяцев было украдено более 10 000 паролей от банковских счетов.
  • В 2017 году исследователи из Университета Бен-Гуриона (Израиль) продемонстрировали акустический кейлоггер, способный восстанавливать текст с точностью до 95% при записи звука на расстоянии до 10 метров.
  • Некоторые модели аппаратных кейлоггеров имеют встроенную защиту от обнаружения — они не передают данные, пока компьютер не подключится к интернету, и маскируются под стандартные USB-устройства.

Источники

  • Уголовный кодекс Российской Федерации, ст. 138, 272.
  • Федеральный закон «О персональных данных» № 152-ФЗ.
  • Трудовой кодекс Российской Федерации.
  • Schneier B. «Applied Cryptography», 2nd ed., 1996.
  • Сноуден Э. «Личное дело», 2019.
  • Отчёты «Лаборатории Касперского» по киберугрозам за 2019–2023 гг.
  • Материалы конференций Black Hat, DEF CON по кейлоггингу.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →