Egy ártalmatlan, műanyag házas USB-meghajtó bedugáskor pontosan úgy viselkedik, mint egy teljesen átlagos, 8 gigabájtos adathordozó. A háttérben viszont egy komplett hardveres rejtési mechanizmus fut, amely kizárólag egy speciális parancsra fedi fel a kártyán tárolott, titkosított adattömeget.
A Rootkit Labs műhelyéből származó Phantom Drive nevű projekt szakít a szoftveres titkosító konténerek hagyományaival. A szokásos megoldásoknál az operációrendszer látja a titkosított adatblokkokat, ami már önmagában gyanút kelthet egy ellenőrzés során. Ez a nyílt forráskódú eszköz viszont hardveres szinten korlátozza, mit érzékelhet a számítógép.
Szöveges fájlba rejtett jelszóval nyitható a zár
A Phantom Drive használata meglepően egyszerű, mégis rendhagyó logikára épül. Bedugás után a pendrive egy standard, 8 gigabájtos, csaliként szolgáló tárolót mutat. A titkosított szektorok feloldásához a felhasználónak csupán egy tetszőleges szöveges fájlt kell létrehoznia az eszközön, amely tartalmazza a megadott jelszókaraktereket.
A meghajtó vezérlője folyamatosan figyeli a futó írási műveleteket. Amint észleli a megfelelő jelszósorozatot, a mikrokontroller SRAM memóriájába másolja a kulcsot, a háttértárra beírt nyers adatokat pedig még a fizikai mentés előtt azonnal kinullázza. A jelszó így soha nem kerül rá a flash memóriára, a pendrive pedig automatikusan lecsatlakozik, majd újrailleszti magát a teljes, immár feloldott tárolókapacitással.
Így épül fel a Phantom Drive belső architektúrája
Az eszköz lelkét egy CH569 típusú mikrokontroller adja, amely integrált USB3, SDIO és hardveres AES titkosító blokkal rendelkezik. A fejlesztők a memóriacsip-hiány és a magas eMMC-árak miatt döntöttek úgy, hogy a nyomtatott áramkörre egy microSD-kártya foglalatot helyeznek. A fizikai tárolást maga a behelyezett memóriakártya végzi, míg az adatok védelmét a mikrokontroller egyedi hardveres azonosítójára épülő PBKDF2-HMAC-SHA256 kulcsképző algoritmus garantálja.
| Tulajdonság | Specifikáció / Jellemző |
|---|---|
| Mikrokontroller | CH569 (USB3, SDIO, AES hardveres blokk) |
| Titkosítási szabvány | AES-256-CTR / AES-256-XTS (PBKDF2 levezetéssel) |
| Csali tárhely mérete | Szigorúan 8 GB-os látható partíció |
| Adatátviteli sebesség | 20 MB/s olvasási, 9 MB/s írási tempó |
Platformfüggetlen adatvédelem külső szoftverek nélkül
Mivel a teljes rejtési és titkosítási folyamatot maga a Phantom Drive mikrokontrollere végzi, a számítógépre semmilyen célszoftvert vagy illesztőprogramot nem kell telepíteni. Az eszköz bármilyen operációs rendszer alatt működik, amely képes egyszerű szöveges fájlt létrehozni és USB-meghajtót kezelni. A kód emellett lehetővé teszi a gyártói azonosítók tetszőleges átírását is, így a pendrive a rendszer felé akár egy mezei Kingston adathordozónak is álcázhatja magát.
A projekt teljes hardveres és szoftveres dokumentációja nyílt forráskódúként érhető el a GitHubon. Az alkotók elsősorban kísérleti eszközként tekintenek a Phantom Drive-ra, figyelemfelhívásként arra, hogy a hardveres szintű adatvédelem akár elérhető árú komponensekből is megvalósítható.