
בעולם אבטחת הסייבר, מעט נושאים מעוררים ויכוחים לוהטים כמו הרעיון שדלתות אחוריות בחומרה קיימות בכל מחשב מודרני. הרעיון, שנאמר בפורומים כמו Reddit ואושר על-ידי מחקרים אקדמיים, מצמרר: אם דלתות אחוריות בחומרה הן אמיתיות ונפוצות, האם נוכל אי פעם לבטוח במחשבים שלנו - אפילו ב"דארק ווב"? כיצד פועלות דלתות אחוריות אלו, מהן המשמעויות בעולם האמיתי, וכיצד יכולים אנשי אבטחה ומשתמשים רגילים לאתר או להתמודד איתן?
מדריך מרחיב זה מתאר את נוף הדלתות האחוריות בחומרה - החל מבסיסים המתאימים למתחילים ועד מושגים טכניים מתקדמים, ומסתיים בדוגמאות קוד מעשיות ואסטרטגיות איתור. בסופו, תבינו לא רק את ה"מה" וה"למה", אלא גם את ה"איך" - מעצימים אתכם בידע לגשר על הפער בין סיליקון לאבטחה.
דלת אחורית בחומרה היא שיטה או מנגנון נסתר שנבנה בכוונה בתוך החומרה של מחשב - כמו מעבד, ערכת שבבים, או כרטיס רשת - המאפשרת גישה או שליטה בלתי מוסמכת במערכת. בניגוד לדלתות אחוריות בתוכנה, שניתן להסירן על-ידי התקנה מחדש של מערכת ההפעלה, דלתות אחוריות בחומרה מוטמעות פיזית וכמעט בלתי אפשריות לאיתור או הסרה ללא ניתוח והחלפת חומרה מקיפים.
הגדרה:
"דלת אחורית בחומרה היא דלת אחורית המיושמת בתוך הרכיבים הפיזיים של מערכת מחשב, הידועה גם כחומרה שלה."
(Wikipedia: Hardware Backdoor)
מאפיינים עיקריים:
משטחי תקיפה נפוצים:
דלתות אחוריות בחומרה מיושמות ברמת הסיליקון או הקושחה ויכולות להיות מתוכננות בדרכים שונות:
| וקטור | תיאור |
|---|---|
| מיקרו-קוד | תכניות זעירות שרצות ישירות על המעבד, ניתנות לשינוי באמצעות עדכונים. |
| ICs היקפיים | כרטיסי רשת, כרטיסי גרפיקה, או בקרי USB עם קושחה. |
| טווח EFI/UEFI | שתלים בקושחת האתחול מעניקים זכויות ביצוע קוד מוקדמות. |
| BMC/iDRAC | שבבי ניהול שרתים (בקרי מערכות בסיסיים) לעיתים קרובות ניתנים לגישה מרחוק. |
מעבדי אינטל כוללים תת-מערכת נפרדת וסגורה שנקראת מנגנון ניהול אינטל - מחשב זערורי המעניק גישה פרטית גבוהה מחוץ למערכת ההפעלה שלכם. במשך שנים, חוקרים הזהירו כי IME הוא מועמד ראשי לדלתות אחוריות (בין אם בשוגג ובין אם בכוונה). ([EFF: Intel ME Security])
הדלפות של אדוארד סנודן חשפו קטלוגים של שתלים חומרתיים של ה-NSA המסוגלים לפגוע ברוב ציוד הרשת והמחשוב ברמת החומרה, כולל:
אסמכתא:
בלומברג דיווח (2018) שקבלני משנה בסין הכניסו שבבי ריגול למעגלים הראשיים של סופרמיקרו, שנמצאים בשימוש על-ידי אמזון, אפל ואחרים. למרות שבחברות מכחישים את ההשפעה, הסיפור הדגיש את האפשרות של שתלים חומרתיים בקנה מידה עצום.
אסמכתא:
סטוקסנט, נשק סייבר המכוון לצנטריפוגות גרעין איראניות, התפשט דרך מקלות USB על-ידי ניצול פגיעויות חומרה וקושחה במערכות בקרה תעשייתיות.
אסמכתא:
מאמרי מחקר (כגון, דיכוי דלתות אחוריות בחומרה של אוניברסיטת קולומביה) מציגים תרחישים בהם דלתות אחוריות יכולות להיות מופעלות מרחוק, או מוטמעות בתת-רכיבים שלא ניתנים לאיתור באמצעות פורנזיקה ברמת תוכנה.
זהו צעד משמעותי מקיומן של דלתות אחוריות "בשטח" לטענה פרנואידית שכל מחשב מודרני הוא במעקב, לעיתים על-ידי סוכנויות כמו ה-NSA.
הסכמה כללית:
למרות שלא כל מחשב הוא בהכרח במעקב, הסיכון הוא אמיתי מספיק שכל המשתמשים והארגונים המודעים לאבטחה צריכים לראות בחומרה חוליה חלשה אפשרית במודלי האיום שלהם.
חלק זה מציג אסטרטגיות מעשיות ודוגמאות פקודות לבדיקת רכיבי חומרה לדלתות אחוריות או חריגות.
רוב המערכות מאפשרות קריאת קושחה עם כלים מתאימים:
# התקן flashrom (רב-פלטפורמתי)
sudo apt update && sudo apt install flashrom
# רשימת התקני פלאש
sudo flashrom --programmer internal --flash-size
# הוצא את ה-BIOS לקובץ
sudo flashrom --programmer internal --read bios_dump.bin
ניתן ניתוח bios_dump.bin באמצעות עורך הקס או להשוות האשם של טביעות למפתחות קושחה מוכרות.
# בדוק האשם SHA256 של תמונת קושחה
import hashlib
def hash_file(filename):
h = hashlib.sha256()
with open(filename, 'rb') as file:
while (chunk := file.read(8192)):
h.update(chunk)
return h.hexdigest()
print(hash_file('bios_dump.bin'))
השווה את פלט ההאשם להאשמים של תמונות קושחה רשמיות.
# בדוק עבור יציאות IPMI (אינטרפייס ניהול פלטפורמה חכמה) פתוחות
sudo nmap -p 623,664 your-server-ip
# זיהוי מנגנון ניהול/AMT (לדוגמה, במערכות אינטל)
sudo nmap -p 16992,16993,16994,16995 your-computer-ip
# סרור רשת מקומית להתקנים עוינים
sudo nmap -sP 192.168.1.0/24
חילוץ רק IP של התקנים עם IPMI פתוח:
sudo nmap -p 623 --open 192.168.1.0/24 | grep "Nmap scan report" | awk '{print $5}'
סריקה וסימון התקנים, דוגמה ב-Python:
import subprocess
output = subprocess.check_output(["nmap", "-p", "623", "--open", "192.168.1.0/24"]).decode()
for line in output.split('\n'):
if "Nmap scan report" in line:
print("Possible IPMI controller detected at:", line.split()[-1])
אזהרה:
השתמשו בכלים אלו בזהירות. הוצאת או שינוי קושחה יכולים לפסול התקנים ועלול לבטל אחריות.
פרויקטים אקדמיים כמו Silencing Hardware Backdoors מציעים אסטרטגיות אדריכליות לשכך בכוח דלתות אחוריות חומרתיות.
me_cleaner יכול לעזור בכמה מעבדים).אם הדלתות האחוריות בחומרה קיימות בכל מחשב מודרני…
למרות שחסר הוכחה מוחלטת שחלקיק מחשב נמצא במעקב, הקיום - והסיכון - של דלתות אחוריות בחומרה הוא מבוסס היטב. כל השחקנים פרט לבלתי מתוחכמים (ממדינות-לאום ועד פשע מאורגן) מסוגלים להכניס, לנצל, או להיות קורבן למתקפות ברמת החומרה.
אם אתם:
"בידוק דרך, אך אשר - וכשזה נוגע לחומרה, אמץ."
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.