Стеганографія як спосіб сховати інформацію відома з давніх-давен. Останнім часом її почали згадувати через деякі форми кібератак. У цій статті розповідається про види стеганографії, приклади її використання та про те, що означає стеганографія у контексті кібербезпеки.
Що таке стеганографія?
Стеганографія – це спосіб сховати інформацію всередині іншої інформації або фізичного об’єкта так, щоб її не можна було виявити. За допомогою стеганографії можна заховати практично будь-який цифровий контент, включаючи тексти, зображення, аудіо та відеофайли. А коли ця захована інформація надходить до адресата, її вилучають.
Іноді контент, який потрібно приховати за допомогою стеганографії, шифрують, перш ніж помістити файл файлу іншого формату. Навіть якщо контент не зашифрований, він може бути якимось іншим чином оброблений, щоб його було складніше виявити.
Стеганографію іноді порівнюють з криптографією, оскільки те й інше – це способи секретної комунікації. Однак між ними є різниця, оскільки при стеганографії дані під час відправки не шифруються, а при отриманні не потрібен ключ для розшифровки.
Термін «стеганографія» походить від грецьких слів «στεγανός» («прихований») та «γράφω» («пишу»). Протягом тисячоліть стеганографію у різних формах використовували задля збереження таємниці листування. Наприклад, у Стародавній Греції послання вирізали на дерев’яних дощечках, а потім приховували під шаром воску. Римляни використовували різні типи невидимого чорнила, які виявлялися під впливом тепла чи світла.
Поняття «стеганографія» використовується і в кібербезпеці, тому що здирники та інші зловмисники часто приховують інформацію при атаці на жертву. Наприклад, вони можуть ховати дані, маскувати шкідливий код або відправляти інструкції для командних серверів, поміщаючи все це в нешкідливі на перший погляд текстові, графічні, аудіо- або відеофайли.

Як працює стеганографія
Стеганографія дозволяє приховувати інформацію так, щоб не викликати підозри. Одна з найпоширеніших технік стеганографії – LSB (least significant bit – “найменш значний біт”): секретні дані вбудовуються в найменш значні біти медіафайлу. Розглянемо це докладніше.
- Кожен піксель у зображенні складається з трьох байтів даних, що відповідають червоному, зеленому та синьому кольорам. Деякі формати зображення містять додатковий, четвертий байт для прозорості, так званий «альфа-канал».
- LSB-стеганографія дозволяє змінювати останній біт кожного з цих байтів так, щоб сховати один біт інформації. Таким чином, щоб сховати 1 Мб даних за допомогою цієї техніки, знадобиться графічний файл об’ємом 8 Мбайт.
- Зміна останніх бітів пікселя не впливає на візуальне сприйняття картинки, так що при порівнянні оригінального та зміненого файлів різниця непомітна.
Така сама техніка може застосовуватися до інших медіафайлів, таких як звук або відео, коли інформація вбудовується у файл практично без зміни аудіо- або відеоряду.
Ще одна техніка стеганографії передбачає заміну букв або слів. При цьому текст секретного повідомлення впроваджується в інший текст набагато більшого розміру, а слова розміщуються через певні інтервали. Хоча метод заміни простий у використанні, але при цьому кінцевий текст може виглядати дивно і неприродно, оскільки секретні слова можуть випадати за змістом з пропозицій.
Інші техніки стеганографії дозволяють приховувати цілі розділи жорстких дисків або вбудовувати дані в заголовки файлів та пакетів. Ефективність цих технік визначається тим, який обсяг даних дозволяють приховати і наскільки легко ці дані виявити.
Види стеганографії
Існує п’ять основних видів цифрової стеганографії.
- Текстова стеганографія
- Стеганографія у зображеннях
- Стеганографія у відео
- Стеганографія у звуку
- Мережева стеганографія
Розглянемо кожен із них.
- Текстова стеганографія
Текстова стеганографія означає приховування даних усередині текстових файлів. Це може бути форматування тексту, зміна слів усередині тексту, використання контекстно-вільних граматик для створення читабельних текстів або генерація випадкових послідовностей символів.
- Стеганографія у зображеннях
Це означає приховування даних усередині графічних файлів. Цей вид стеганографії часто використовують, щоб приховати інформацію, оскільки цифрове зображення складається з великої кількості елементів і є багато способів сховати дані всередині нього.
- Стеганографія у звуку
Секретні повідомлення вбудовуються в аудіосигнал, що змінює бінарну послідовність відповідного аудіофайлу. Вбудовування секретних повідомлень у цифровий звук – це складніший процес порівняно з іншими.
- Стеганографія у відео
Дані ховаються внутрішньо цифрових відеоформатів. Стеганографія у відео дозволяє приховувати великі обсяги даних рухомому потоці зображення та звуку. Є два різновиди стеганографії у відео:
- вбудовування даних у некомпресоване відео з подальшою компресією;
- вбудовування даних прямо в стислий потік відео.
- Мережева стеганографія

Мережева, або протокольна, стеганографія – це техніка вбудовування інформації в мережеві протоколи, що використовуються при передачі даних, такі як TCP, UDP, ICMP та ін.
Стеганографія чи криптографія?
Стеганографія і криптографія мають одну й ту саму мету — захистити повідомлення або інформацію від сторонніх осіб, але ця мета досягається за допомогою різних механізмів. Криптографія перетворює інформацію на зашифрований текст, який може бути прочитаний лише за допомогою ключа для розшифрування. Це означає, що якщо хтось перехопив повідомлення, він одразу зрозуміє, що інформація була зашифрована. Стеганографія ж не шифрує інформацію, натомість вона приховує саме наявність повідомлення.
Стеганографія та NFT
Є деяка подібність між стеганографією і NFT (невзаємозамінними токенами). Стеганографія – це технологія приховування одних файлів всередині інших, будь то зображення, текст, відео або інший формат.
При створенні NFT до нього зазвичай можна додати додатковий контент, який буде видно тільки власнику цього NFT. Це може бути будь-що: HD-контент, повідомлення, відео, доступ до секретних спільнот, промокоди і навіть смарт-контракти або активи в онлайн-іграх.
З розвитком світової арт-спільноти змінюються й технології NFT. У майбутньому створення NFT, що містять приватні метадані, буде дедалі популярнішим, а сфера їх застосування — дедалі ширшою, включаючи геймінг, платні передплати, розповсюдження квитків на заходи тощо.
Застосування стеганографії
Останнім часом стеганографія в основному застосовується в комп’ютерній сфері, де цифрові дані є носіями інформації, а мережі — високошвидкісними каналами її доставки. Стеганографія використовується у таких випадках.
- Обхід цензури: новини розсилаються в обхід цензури і без побоювання, що джерело повідомлення буде розкрито.
- Нанесення цифрових водяних знаків: невидимі водяні знаки не спотворюють зображення, його несанкціоноване використання завжди можна відстежити.
- Захист інформації: використовується правоохоронними та державними органами для таємної передачі третім особам особливо важливої інформації.
Як використовують стеганографію для кібератак
Зловмисники можуть використовувати стеганографію для вбудовування шкідливих даних у нешкідливі на перший погляд файли. Оскільки стеганографія вимагає серйозних зусиль та навичок, її зазвичай застосовують досвідчені зловмисники, які мають конкретні цілі. Ось деякі види кібератак із використанням стеганографії.
- Вбудовування шкідливого навантаження у цифрові медіафайли
Найчастіше для цього йдуть у хід цифрові зображення, оскільки вони містять багато надлишкових даних, які можна спритно використовувати без шкоди зовнішнього вигляду зображення. Графічні файли настільки широко застосовуються в цифровому світі, що майже не викликають підозр з точки зору їх безпеки. Відео- та аудіофайли, документи і навіть підписи в електронних листах – це також потенційні засоби доставки шкідливого навантаження з використанням стеганографії.
- Програми-вимагачі та вилучення даних
Розробники програм-вимагачів теж зрозуміли переваги стеганографії у плануванні атак. Злочинці можуть використовувати її на стадії вилучення даних. Завдяки стеганографії конфіденційні дані вбудовуються всередину звичайного листування та витягуються, ніким стороннім не розкриті. Оскільки крадіжка даних все частіше стає головною метою кібератак, фахівці з безпеки удосконалюють способи виявлення витоку, часто шляхом моніторингу зашифрованого мережевого трафіку.
- Приховані команди всередині веб-сторінок
Зловмисники можуть ховати команди для своїх імплантів у порожніх полях веб-сторінок, у журналах налагодження на форумах, потай вбудовувати викрадені дані у зображення та підтримувати безперервність цього процесу шляхом зберігання зашифрованого коду у певних місцях.
- Шкідливе рекламне ПЗ
Зловмисники, що спеціалізуються на шкідливих рекламних кампаніях, можуть використовувати стеганографію. Вони можуть вбудовувати шкідливий код у рекламні банери, при завантаженні яких код активується та перенаправляє користувачів на сторінку, що містить набір експлойтів.
Приклади використання стеганографії для кібератак
Скіммінг в інтернет-магазинах
У 2020 році голландська компанія Sansec, що спеціалізується на безпеці електронної торгівлі, опублікувала розслідування. У ньому йшлося про те, що зловмисники вбудували веб-скімери у файли векторної графіки SVG на платіжних сторінках інтернет-магазинів. При цьому шкідливе навантаження ховалося у векторних зображеннях, а декодер зберігався окремо в інших елементах веб-сторінок.
Клієнти, які вводили платіжні дані на зламаних сторінках, не помічали нічого підозрілого, оскільки ці зображення були логотипами добре відомих компаній. Оскільки шкідливе навантаження приховано всередині того, що виглядало як коректно використаний синтаксис SVG-елемента, стандартні сканери, налаштовані на пошук неправильного синтаксису, не могли виявити шкідливу активність.
Випадок SolarWinds
У тому ж 2020 році група хакерів сховала шкідливе програмне забезпечення всередині офіційного оновлення від американської компанії SolarWinds — розробника популярної платформи для управління IT-інфраструктурою. В результаті хакери успішно зламали системи Microsoft, Intel та Cisco, а також різних урядових установ США. Після цього за допомогою стеганографії вони замаскували інформацію, що викрадається, під зовні нешкідливі XML-файли, які використовувалися в тілі HTTP-відповідей від серверів управління. Команди у цих файлах були замасковані під інші рядки тексту.
Промислове підприємство
І знову 2020 рік. Багато підприємств Великобританії, Німеччини, Італії та Японії зазнали масштабної атаки з використанням стеганографічних документів. Хакери обійшли системи захисту, розмістивши на солідних фотохостингах, таких як Imgur, стеганографічне зображення, здатне заражати Excel-документи. Прихований скрипт, вбудований у зображення, завантажував шкідливу програму Mimikatz, за допомогою якої зловмисники виймали паролі Windows.
Як виявити використання стеганографії
Пошуком стеганографії займається стегоаналіз. Існують різні інструменти, які дозволяють виявити приховані дані, наприклад StegExpose та StegAlyze. Для виявлення аномалій у файлах фахівці можуть використовувати і більш загальні інструменти аналізу, наприклад, шістнадцяткові HEX-редактори.
Однак знайти файли, змінені за допомогою стеганографії, – це непросте завдання, адже користувачі щодня завантажують у соцмережі мільйони зображень, тому неможливо зрозуміти, з чого починати пошук прихованих даних.
Захист від атак на основі стеганографії
Використовувати стеганографію для атак порівняно легко. Захиститися від таких атак набагато складніше, тому що їхні організатори діють дедалі витонченіше та винахідливіше. Ось деякі засоби захисту.
- Тренінги з кібербезпеки допоможуть підвищити рівень знань про ризики, пов’язані із завантаженням медіафайлів із ненадійних джерел. На цих тренінгах також навчать розпізнавати фішингові листи, що містять шкідливі файли, і розуміти серйозність загрози, яку є стеганографія. Індивідуальним користувачам насамперед потрібно звертати увагу на графічні файли надзвичайно великого розміру. Це може бути ознакою того, що вони зазнали стеганографії.
- Організаціям для більшої безпеки слід запровадити фільтрацію трафіку, а також стежити за регулярним оновленням ПЗ та появою нових патчів.
- Підприємствам слід використовувати сучасні технології захисту кінцевих точок, які не обмежуються статичним аналізом, набором базових сигнатур та іншими застарілими елементами захисту. Прихований у зображеннях шкідливий код та інші види обфускації набагато простіше виявити з допомогою динамічного аналізу поведінки.
Підприємствам потрібно зосередити зусилля щодо пошуку загроз безпосередньо на кінцевих точках, де обфускацію та шифрування легше виявити. - Підприємствам також слід використовувати аналітичну інформацію про погрози з різних джерел, щоб знати останні тенденції, включаючи випадки атак з використанням стеганографії в їхній власній галузі.
- Комплексне антивірусне рішення допоможе виявляти, поміщати в карантин та видаляти шкідливий код із ваших пристроїв. Сучасні антивірусні продукти оновлюються автоматично, забезпечуючи захист від нових вірусів та інших видів шкідливого програмного забезпечення.
