1 คะแนน โดย GN⁺ 2024-05-16 | 1 ความคิดเห็น | แชร์ทาง WhatsApp
  • S8 data line locator ที่ดูเหมือนสาย USB สำหรับข้อมูล/ชาร์จทั่วไป เป็นผลิตภัณฑ์ที่ซ่อนอุปกรณ์ดักฟัง GSM และติดตามตำแหน่งไว้ในหัวปลั๊ก แสดงให้เห็นว่าแม้แต่ฮาร์ดแวร์ผู้บริโภคราคาถูกก็อาจเป็นภัยคุกคามต่อความปลอดภัยทางกายภาพได้
  • อุปกรณ์สามารถให้ฟังเสียงจากไมโครโฟนในตัวผ่านการโทรศัพท์ และเมื่อเปิด การโทรกลับเมื่อจับเสียงได้ ด้วย SMS 1111 มันจะโทรกลับเมื่อมีเสียงดังเกินราว 40dB และจะส่ง SMS ระบุตำแหน่งพร้อมลิงก์ gpsui.net ผ่านคำสั่ง dw และ loc
  • ความแม่นยำของการระบุตำแหน่งจากการทดสอบคลาดเคลื่อนได้มากถึง 1.57 กม. และความเสี่ยงสำคัญคือระหว่างการค้นหาตำแหน่งมีการเชื่อมต่อข้อมูลมือถือ ทำให้มีการส่งข้อมูลไปยังเซิร์ฟเวอร์บุคคลที่สามที่ไม่ทราบแน่ชัด
  • จากการแกะอุปกรณ์พบ MediaTek MT6261MA และ RDA 6626e โดยสายข้อมูล USB เป็นเพียงทางผ่านธรรมดา และสามารถเข้าถึง USB endpoint ของ MediaTek ผ่านแพด DP/DM แยกต่างหากเพื่อดัมพ์ ROM และแฟลชได้
  • gpsui.net มีฟังก์ชันประวัติตำแหน่ง การติดตามแบบเรียลไทม์ geofence และการส่งคำสั่งระยะไกล และต่อมาพบช่องโหว่ IDOR ข้ามสิทธิ์ ที่อาจทำให้ข้อมูลบัญชี 615,817 บัญชีถูกเปิดเผยหรือแก้ไขได้

อุปกรณ์ดักฟัง GSM ที่ปลอมตัวเป็นสายเคเบิล

  • S8 data line locator เป็นผลิตภัณฑ์ที่ซ่อนอุปกรณ์รับส่งสัญญาณ GSM ไว้ภายในหัวปลั๊กของสาย USB สำหรับข้อมูล/ชาร์จมาตรฐาน
    • รองรับความถี่ GSM 850, 900, 1800, 1900MHz
    • ถูกขายด้วยแนวคิดว่าในรถยนต์ ขโมยจะสังเกตได้ยากว่าสาย USB เป็นอุปกรณ์ติดตามตำแหน่ง
  • เนื่องจากไม่มี GPS การรายงานตำแหน่งจึงหยาบ และจากการทดสอบพบว่าคลาดเคลื่อนจากตำแหน่งจริงได้มากถึง 1.57 กม.
  • วิธีการใช้งานในทางที่ผิดนั้นเรียบง่าย
    • โทรหาอุปกรณ์เพื่อฟังเสียงสดจากไมโครโฟนในตัว
    • ใช้คำสั่ง SMS เพื่อให้โทรกลับเมื่อมีการตรวจจับเสียง
    • ใส่ SIM ตั้งค่าเสร็จแล้วนำกลับใส่กล่องบรรจุภัณฑ์ได้โดยแทบไม่เหลือร่องรอยที่สังเกตได้

การดักฟังและค้นหาตำแหน่งที่ทำงานด้วยคำสั่ง SMS

  • Listen in

    • หากโทรหา S8 data line locator เป็นเวลา 10 วินาที สายจะเชื่อมต่อและสามารถฟังอินพุตจากไมโครโฟนของอุปกรณ์ได้
  • Call back

    • SMS 1111 ใช้เปิดการตรวจสอบเสียง การโทรกลับเมื่อมีเสียง และการตั้งค่าความไว
    • การตอบกลับจะอยู่ในรูป DT: Set voice monitoring, voice callback and sound sensitivity:400
    • เมื่อระดับเสียงเกิน 40dB อุปกรณ์จะโทรหาหมายเลขที่ส่งคำสั่ง 1111
    • SMS 0000 ใช้ปิดการโทรกลับจากตัวกระตุ้นเสียง และจะตอบกลับว่า DT: Voice monitoring cancelled successfully.
  • Query location

    • ตามคู่มือ SMS dw จะส่งตำแหน่งกลับมา
    • การตอบกลับมีที่อยู่ ลิงก์ gpsui.net และระดับแบตเตอรี่คงเหลือ
    • ลิงก์ gpsui.net เข้าถึงได้โดยไม่ต้องยืนยันตัวตน และจะส่งต่อไปยัง Google Maps
    • ระหว่างค้นหาตำแหน่ง อุปกรณ์ใช้การเชื่อมต่อข้อมูลมือถือ และในรายการคิดค่าบริการของผู้ให้บริการจะแสดงเป็น “MMS/Internet”

โครงสร้างภายในที่ยืนยันจากการแกะอุปกรณ์

  • ชิปภายในอุปกรณ์คือ MediaTek MT6261MA และ RDA 6626e
    • MT6261MA เป็นชิปที่พบบ่อยในสมาร์ตวอตช์จีนราคาถูก แต่ไม่มีเอกสารหรือข้อมูลอย่างเป็นทางการจาก MediaTek
    • RDA 6626e เป็นโมดูล front-end แบบ quad-band สำหรับ GSM850, EGSM900, DCS1800, PCS1900
  • ขั้วต่อ USB A และสาย Micro-B ไม่ได้เชื่อมกับ MT6261MA
    • พอร์ต USB ทั้งสองเพียง ส่งสัญญาณผ่าน ถึงกันเท่านั้น
  • ที่ UART มีการพิมพ์แบนเนอร์ MTK Bootloader V005 ออกมาราว 3 วินาทีหลังบูต แต่หลังจากนั้นเอาต์พุตหยุดและไม่รับอินพุต
    • เฟิร์มแวร์เวอร์ชันอื่นอาจรับคำสั่ง AT modem ได้
    • เอาต์พุตของสายอีกเส้นหนึ่งแสดงล็อกที่เกี่ยวข้องกับ ZhiPu และ MTK6261M.T16.17.01.10 พร้อมวันที่บิลด์ 2017/01/10 17:33
  • แพด DP/DM บนขั้วต่อ USB ไม่ใช่สาย USB D+/D- จริง แต่ถูก route ไปยัง MT6261MA
    • หากบัดกรีสาย USB เข้าตรงนี้ ระบบจะมองเห็นเป็น endpoint ID 0e8d:0003 MediaTek Inc. MT6227 phone
    • การเชื่อมต่อนี้ถูกเรียกว่า “MTK boot repair”, “MTK DM DP flash” ฯลฯ และใช้สำหรับดัมพ์ ROM กับแฟลช

การดัมพ์เฟิร์มแวร์และข้อจำกัดในการเขียนแฟลช

  • การดัมพ์เฟิร์มแวร์ใช้ระบบปฏิบัติการวิจัยโอเพนซอร์ส Fernvale
    • เดิมสร้างมาสำหรับ MT6260 แต่มี branch ที่พอร์ตไปยัง MT6261 และทำงานได้บน MT6261MA เช่นกัน
    • ใช้งานโดยบิลด์ branch fernly6261 ของ Urja “urjaman” Rannikko
  • การดัมพ์ ROM ทำโดยใช้ fernly-usb-loader และ dump-rom-usb.bin เพื่อสร้าง rom.bin
  • การดัมพ์แฟลชทำผ่านโปรแกรมเมอร์ fernvale_spi หลังจากนำแพตช์ Fernvale ไปใช้กับ flashrom
    • แฟลชเป้าหมายถูกอ่านเป็น MX25L3205(A) และบันทึกผลไว้ใน flash.dat
    • บนอุปกรณ์อีกตัวพบ SPI flash GD25LQ32 ขนาด 4096KB
  • มีการลองเขียนแฟลชด้วย flashrom --write flash.dat แต่แฟลชถูก ป้องกันระดับบล็อก ไว้ และไม่สามารถปิดบิตป้องกันด้วย flashrom ได้

SIM และพฤติกรรมเครือข่าย

  • เมื่อใช้ SIMtrace ดักดูการสื่อสารระหว่าง SIM กับอุปกรณ์ พบว่าอุปกรณ์เข้าถึงทั้งสมุดโทรศัพท์และเรกคอร์ดพื้นที่เก็บ SMS
    • ไฟล์ที่ถูกเข้าถึงมี EF(ECC), EF(EXT2), EF(SMS) ใน ADF, DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) ใน DF(TELECOM)
    • มีการเข้าถึงบางอย่างที่ไม่จำเป็นต่อการให้ฟังก์ชันของอุปกรณ์
  • มีความพยายามใช้ OpenBTS และ Ettus B100 เพื่อดัก GPRS traffic แต่ S8 data line locator ไม่เชื่อมต่อ GPRS
    • ในกรณีนี้คำสั่งระบุตำแหน่ง dw จะส่งคำตอบทางเลือกที่มีลิงก์รูปแบบ gpsui.net/smap.php?lac=...&cellid=...
  • ในรายการคิดค่าบริการของผู้ให้บริการยืนยันได้ว่ามีการใช้ “MMS/Internet” ตอนค้นหาตำแหน่ง
    • แม้ปล่อยอุปกรณ์ไว้เฉย ๆ ก็ยังมีการใช้บริการ “MMS/Internet” เป็นครั้งคราว
    • ยังเป็นไปได้ว่าฟังก์ชันติดตามบางอย่างถูกเปิดใช้งานระหว่างการทดสอบ แต่ไม่สามารถยืนยันได้ว่าส่งข้อมูลอะไรหรือปิดอย่างไร

การตั้งค่าในแฟลชและคำสั่งที่ซ่อนอยู่

  • สตริงใน flash.dat บ่งชี้ว่าอุปกรณ์อาจรัน Nucleus RTOS
    • พบสตริง Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
  • การดึงไฟล์ระบบ FAT12 ออกมาล้มเหลวเพราะขาด flash translation layer (FTL) ทำให้ผลลัพธ์เสียหาย
    • แม้จะมีบางพื้นที่ที่ดูเหมือน FAT12 แต่ส่วนใหญ่เป็นไฟล์ orphan หรือไฟล์ว่าง
    • เมื่อเปลี่ยน SIM card รายการไฟล์ที่ The Sleuthkit แสดงก็เปลี่ยนไปมาก จึงยังเป็นไปได้ว่าไม่ใช่ FAT12 หรือเป็น FAT12 ที่ถูกดัดแปลง
  • ในแฟลชมี IMSI ของ SIM ที่ใส่อยู่ หมายเลขโทรศัพท์ที่ใช้ควบคุมจากระยะไกล และสตริง gpsui.net
    • มีการคาดว่า gpsui.net เป็นเซิร์ฟเวอร์ที่แปลงรหัส MCC, MNC, LAI, CID ไปเป็นที่อยู่และลิงก์แผนที่ แต่ยืนยันไม่ได้เพราะเขียนแฟลชไม่สำเร็จ
  • ระหว่างค้นหา dw, 1111, 0000 ก็พบคำสั่งซ่อนอีกหลายคำสั่ง
    • help จะส่งกลับ dw, qqq, 1111, 0000, ddd, aqb, eee, dde, hhh
    • loc ทำงานเหมือน dw
    • imsi ใช้ดู IMEI และ IMSI
    • *3646655* ใช้ดูข้อมูลเวอร์ชัน
    • *reboot* ใช้รีบูตอุปกรณ์
  • คำสั่งหลายตัวทำงานได้ไม่สมบูรณ์ และมีบางคำสั่งที่อ้างถึงฟังก์ชันอย่าง LED หรือ TF card ซึ่งอุปกรณ์นี้ไม่มี
    • ดูเหมือนว่าเฟิร์มแวร์ถูกใช้ร่วมกันในอุปกรณ์ติดตามตำแหน่งและดักฟังหลายแบบ
    • ไม่พบสตริงการตอบกลับเป็นข้อความล้วนในแฟลช จึงน่าจะมีข้อมูลบางส่วนถูกบีบอัด

การเปิดเผยเพิ่มเติมที่เกิดจาก gpsui.net

  • gpsui.net ไม่ได้เป็นเพียงปลายทางของลิงก์แผนที่ แต่ทำงานเหมือน ศูนย์กลางการเฝ้าระวัง
    • ที่ http://gpsui.net/u/xxxx หากแทน xxxx ด้วยตัวอักษรและตัวเลข ก็สามารถดูตำแหน่งของผู้ใช้คนใดก็ได้
    • ในเว็บไซต์มีการอ้างถึง ZhiPu และดูเหมือนว่าบริษัทนี้เป็นผู้ผลิตตัวติดตาม
  • หากส่ง aqb เป็นข้อความไปยัง S8 data line monitor จะได้รับข้อมูลล็อกอิน
    • ทั้งชื่อผู้ใช้และรหัสผ่านเป็นตัวเลข 6 หลัก
    • ค่านี้ยังถูกเก็บไว้ในแฟลชก่อนหน้า IMSI โดยตรงด้วย
  • เว็บอินเทอร์เฟซมีฟังก์ชันบริหารอุปกรณ์ติดตามตำแหน่งอย่างกว้างขวาง
    • แสดงตำแหน่งอุปกรณ์และเวลาที่อัปเดตล่าสุดบนแผนที่
    • รองรับการเปลี่ยนการตั้งค่า ตั้งค่าแจ้งเตือน เปิดการติดตามตำแหน่งแบบเรียลไทม์ ดูย้อนหลังประวัติตำแหน่ง และตั้งค่า geofence
    • สามารถ push คำสั่งระยะไกลไปยังอุปกรณ์ได้
    • เพิ่มและจัดการหลายอุปกรณ์ภายใต้บัญชีเดียวได้
  • บรรจุภัณฑ์สินค้าและคู่มือเดิมไม่ได้แจ้งผู้ใช้เกี่ยวกับเว็บไซต์ gpsui.net ข้อมูลล็อกอิน การเก็บประวัติตำแหน่ง หรือการควบคุมอุปกรณ์ผ่านเว็บจากระยะไกล
  • หลังมีการเปิดเผย Vangelis Stykas พบช่องโหว่ IDOR ข้ามการยืนยันตัวตนผ่านคีย์ควบคุมผู้ใช้บน gpsui.net
    • ช่องโหว่นี้นำไปสู่การยกระดับสิทธิ์ในแนวนอน ทำให้ผู้ใช้คนหนึ่งสามารถดูหรือแก้ไขข้อมูลของอีก 615,817 บัญชี ได้
    • ต่อมาผลการตรวจสอบเว็บบริการติดตามตำแหน่ง GPS อื่น ๆ ถูกรวบรวมไว้ใน Trackmageddon

วิธีตรวจจับและโจทย์ที่ยังคงเหลือ

  • S8 data line locator สามารถถูกตรวจจับได้ด้วยเครื่องตรวจ RF ราคาถูก CC308+ เมื่อมันส่งข้อมูล
    • อุปกรณ์ดูเหมือนมีการป้องกันสัญญาณไม่ดี และในระหว่างร้องขอตำแหน่ง dw จะเกิดสัญญาณรบกวนอิเล็กทรอนิกส์ที่สังเกตได้ชัด
    • โดยรวมแล้วดูเหมือนจะก่อการรบกวน RF หลายรูปแบบ
  • เป้าหมายเดิมอย่างการปิดฟังก์ชัน phone-home ผ่านข้อมูลมือถือไม่สำเร็จ
    • ไม่สามารถเขียนเฟิร์มแวร์ใหม่ด้วย flashrom ได้ และการปลด block protection ยังเป็นปัญหาที่เหลืออยู่
    • อาจมีเส้นทางแฟลชอื่นอย่าง SPFlash tool หรือ Flash tool แต่ไม่ใช่วิธีแบบโอเพนซอร์ส
  • การจับการเชื่อมต่อข้อมูล GPRS ก็ล้มเหลวเช่นกัน
    • อุปกรณ์ไม่ใช้ GPRS บนเครือข่าย OpenBTS
    • แม้จะไม่เห็นการเข้าถึง EF(ACL) จาก SIM trace แต่ดูเหมือนว่าจะได้ค่า APN ที่ถูกต้องผ่าน SMS ตั้งค่าจากผู้ให้บริการเพราะมีการตั้งค่าอยู่ในแฟลช
  • หากปรับแต่งบอร์ดของอุปกรณ์ให้เล็กลงอีก ก็สามารถทำให้เป็นโมดูลดักฟังที่ซ่อนไว้ในจุดที่มีเพียงไฟเลี้ยง 5V 1A โดยไม่ต้องมีขั้วต่อ USB ได้
  • ระหว่างการทดสอบ OpenBTS มีความผิดพลาดที่ไม่ได้ปิดการโทรกลับเมื่อจับเสียง ทำให้คู่สายที่มีหมายเลขเสมือน 3333333 ฟังเสียงจากไมโครโฟนอุปกรณ์อยู่ 2 นาที
    • เหตุการณ์นี้ไม่ถูกสังเกตจนกระทั่งกลับมาตรวจสอบล็อกภายหลัง
    • ฮาร์ดแวร์ฝังตัวขนาดเล็กชิ้นนี้ทั้งลับและอันตราย

1 ความคิดเห็น

 
GN⁺ 2024-05-16
ความคิดเห็นบน Hacker News
  • วิธีที่ง่ายกว่าน่าจะเป็น คีย์บอร์ดที่ถูกดัดแปลง
    ใครก็สามารถใส่ esp32 ไว้ในคีย์บอร์ดแล้วสลับเปลี่ยน จากนั้นวางทิ้งไว้ที่ไหนก็ได้ และแอบดูการกดแป้นพิมพ์หรือเข้าถึงผ่าน Bluetooth/WiFi ได้
    ยังสามารถทำให้การส่งสัญญาณไร้สายเปิดเฉพาะบางช่วงเวลาได้ด้วย

    • ในสถานการณ์ที่เข้าถึงทางกายภาพได้ การสลับเมาส์ พบได้บ่อยกว่า
      แม้ไม่มีการเข้าถึงทางกายภาพ เมาส์ไร้สายที่ใช้ดองเกิล RF ของตัวเองแทน Bluetooth ก็เสี่ยงต่อการฉีดคีย์สโตรกระยะไกล
    • https://www.keelog.com/keygrabber-forensic/
    • ส่วนที่ยากคือทำให้ ร่องรอยการสึกหรอ จากน้ำมันบนมือดูเหมือนกันทุกอย่าง
      แต่คนส่วนใหญ่อาจไม่ใส่ใจกับเรื่องแบบนั้น
    • ก็จริง แต่การให้คีย์บอร์ดเป็นของขวัญดูน่าสงสัยกว่า สายดาต้า ที่ดูไม่มีพิษภัยเยอะ
    • ไปไกลกว่านั้น ใช้การสื่อสารระยะไกลของ esp แล้ววางอุปกรณ์รับสัญญาณที่จ่ายไฟด้วยโซลาร์ไว้ภายนอกและเชื่อมต่อกับเครือข่ายเซลลูลาร์ ก็ไม่ต้องเปิดเผยเครือข่ายภายในเพิ่มเติม
  • การใช้ SMS เป็นโปรโตคอลควบคุม ดูไม่ค่อยดี
    ทุกครั้งที่ส่งคำสั่ง จะทิ้งหลักฐานไว้กับผู้ให้บริการเครือข่าย ซึ่งอาจถูกเก็บไว้แทบถาวร

    • นั่นเป็นกรณีที่สมมติว่าใช้เพื่อการสอดแนม
      สำหรับการใช้งานที่สุจริตอย่างสมบูรณ์ อาจใช้ติดตามรถหรืออุปกรณ์อื่นที่มีพอร์ต USB เมื่อถูกขโมยได้
      ถ้าผมมีรถ Kia หรือ Hyundai ที่ขโมยง่าย ก็คงแอบใส่อะไรแบบนี้ไว้ในรถ
    • เรื่องนั้นใช้ได้กับบริการแบบรวมศูนย์โดยทั่วไป
      น่าสนใจว่าผมกำลังทำอะไรบางอย่างในสายงานที่เกี่ยวข้องในเวลาว่าง และเลือก LoRa ก็เพราะเหตุผลนี้เอง
      แน่นอนว่ามีข้อจำกัดเยอะ เช่น เพย์โหลด ระยะที่กำหนดด้วยแนวสายตา และการไม่มีมัลติเพล็กซ์ แต่ระยะที่ได้จากการทดสอบจริงปลายปีที่แล้วน่าประทับใจมาก
      ใช้บอร์ดพัฒนาสำเร็จรูป ได้ไกลกว่าสเปกผู้ผลิตประมาณ 20% จนถึง 12.5km
    • คนที่จะใช้อะไรแบบนี้ก็คงซื้อ มือถือใช้แล้วทิ้งราคาถูกกับ SIM แบบเติมเงิน มาด้วยไม่ใช่หรือ? ซื้อด้วยเงินสดได้ง่าย และไม่ต้องลงทะเบียนอะไรเพื่อใช้งาน
      ในซูเปอร์มาร์เก็ตของอังกฤษยังมี SIM ที่เติมเงินไว้แล้วขายด้วย
    • SMS เป็นเพียงโปรโตคอลที่โฆษณาให้ผู้ซื้อรู้เท่านั้น หากใช้ ข้อมูลล็อกอินเว็บพอร์ทัล ที่ไม่ได้โฆษณาไว้ ก็สามารถจัดการอุปกรณ์ได้โดยไม่ต้องใช้ SMS
  • ถ้าถอดแยกชิ้นส่วนอุปกรณ์อิเล็กทรอนิกส์ได้ ก็ควรลองทำดู
    ค้นหา identifier ของชิปทุกตัวด้วย DDG แล้วจะได้เรียนรู้อะไรเยอะ

    • อย่างที่เคยเรียนรู้ตอนเด็กจากการถอดอุปกรณ์อิเล็กทรอนิกส์ สิ่งที่ยากคือการประกอบกลับ
      การถ่ายรูปไว้ทุกขั้นตอนที่ถอดช่วยให้จำได้ว่าชิ้นส่วนต่าง ๆ ประกบกันอย่างไร
    • เคสพลาสติกจำนวนมากถูกทำมาให้ประกอบได้อย่างเดียว ถ้าจะถอดก็ต้องทำให้แตก
  • “ใครก็ตามที่เข้าถึงข้อมูลล็อกอิน gpsui.net ได้ก็สามารถควบคุมอุปกรณ์ได้ บนบรรจุภัณฑ์หรือคู่มือต้นฉบับไม่ได้พูดถึงเว็บไซต์นั้นเลย” ฟังดูน่ากลัว

  • เคยคิดไอเดียใช้ ตาเทียม เพื่อจุดประสงค์นั้น
    ตอนนี้กล้อง แบตเตอรี่ ที่เก็บข้อมูล และการสื่อสารไร้สายทั้งหมดสามารถใส่ไว้ในอวัยวะเทียมเพื่อความสวยงามได้ และมันทำงานได้ด้วยตัวเองหรือขยายความสามารถผ่านสมาร์ตโฟนได้

  • มีอะไรอย่าง เครื่องตรวจจับอุปกรณ์ดักฟัง แบบนี้ไหม? กำลังนึกถึง “bug sweeper” ที่เคยเห็นในหนัง

    • ผมโพสต์เรื่องนี้ใน Discord แล้วสมาชิกที่ทำงานด้านความปลอดภัยบอกว่า คนที่กังวลเรื่องนี้จะใช้ NLJD หรือเครื่องตรวจจับรอยต่อแบบไม่เชิงเส้น: https://reiusa.net/nljd/
      มันตรวจจับแผงวงจรได้
      “หัวเสาอากาศ NLJD เป็นตัวรับส่งสัญญาณที่ปล่อยสัญญาณดิจิทัลสเปรดสเปกตรัมเพื่อยืนยันการมีอยู่ของชิ้นส่วนอิเล็กทรอนิกส์ เมื่อพลังงานไปกระทบรอยต่อสารกึ่งตัวนำ (ไดโอด ทรานซิสเตอร์ จุดเชื่อมต่อบนแผงวงจร ฯลฯ) สัญญาณฮาร์มอนิกจะสะท้อนกลับมายังตัวรับ ตัวรับจะวัดความแรงของสัญญาณฮาร์มอนิกและแยกแยะฮาร์มอนิกอันดับ 2 หรือ 3 หากฮาร์มอนิกอันดับ 2 ที่แรงกว่าปรากฏบนจอเป็นสีแดง หมายความว่าตรวจพบรอยต่ออิเล็กทรอนิกส์ ด้วยวิธีนี้ ORION แบบพกพาจึงใช้สแกนผนัง วัตถุ ภาชนะ เฟอร์นิเจอร์ และพื้นผิวส่วนใหญ่ เพื่อค้นหาอุปกรณ์อิเล็กทรอนิกส์ที่ซ่อนอยู่ ไม่ว่าอุปกรณ์อิเล็กทรอนิกส์นั้นจะเปิดอยู่หรือไม่ก็ตาม”
    • ในบทความมีส่วนที่พูดถึงหัวข้อนี้โดยตรง: https://ha.cking.ch/s8_data_line_locator/#detection
    • มีพูดถึงในส่วน “detection” ของบทความ
      สรุปคือ ตอนที่สื่อสารผ่าน GSM จะตรวจจับได้ง่าย และการชิลด์ของอุปกรณ์ก็ค่อนข้างแย่ จึงเกิดสัญญาณรบกวน RF จำนวนมากที่ตรวจจับได้ง่ายระหว่างทำงาน
      แค่มีเครื่องตรวจจับ RF ราคาถูกก็พอ และถ้าใช้ spectrum analyzer หรือ SDR แบบเต็มรูปแบบได้ก็ยิ่งง่ายขึ้น
      แต่ขณะที่อุปกรณ์อยู่ในโหมดพักและรอการเปิดใช้งานด้วยเสียงหรือคำสั่ง จะยากกว่ามาก ทำให้ “การกวาดหาอุปกรณ์ดักฟังอย่างรวดเร็ว” แบบในหนังยุ่งยากกว่าที่คิด
  • ถ้าชิลด์อุปกรณ์โฮสต์ไว้ แล้วใช้ความถี่ที่เลือกมา เผาเสาอากาศ GSM อย่างเดียวได้ไหม?
    เหมือนฆ่าเชื้อฮาร์ดแวร์ใหม่ล่วงหน้า

    • ทุกวันนี้แม้แต่ในสายเคเบิลก็มีชิปอยู่เยอะ
  • ในเมื่อบนบรรจุภัณฑ์ไม่มีการระบุว่าเป็นอุปกรณ์ติดตาม การใช้งานที่ตั้งใจไว้ก็น่าจะเป็นสิ่งอย่าง ของขวัญ สำหรับการประชุมทางธุรกิจ เด็ก หรือญาติ เป็นต้น

  • บทความที่เกี่ยวข้อง:
    Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - มิถุนายน 2019, 43 ความคิดเห็น
    Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - พฤศจิกายน 2017, 92 ความคิดเห็น

  • ถ้ายังไม่มี อีกไม่นานก็น่าจะมี สายเคเบิลดัดแปลงที่ฝัง 801.11ah ออกมา
    เป็นเทคโนโลยีที่ต้นทุนต่ำ ใช้พลังงานน้อย และมีระยะส่งค่อนข้างไกล จึงน่าเสียดายที่น่าจะป้องกันได้ยาก