
В быстро меняющемся цифровом мире многие организации и частные лица продолжают полагаться на устаревшее оборудование для выполнения критических операций. Хотя использование устаревших систем может показаться экономически выгодным или удобным, оно представляет значительные риски для безопасности, которые часто недооцениваются. В этом техническом блоге мы рассмотрим, как старое оборудование может вносить новые угрозы — включая аппаратные бекдоры, учетные данные по умолчанию, необновляемые уязвимости и техники эксплуатации в реальном мире — в вашу стратегию кибербезопасности. Мы также предоставим практические команды для сканирования и образцы кода для обнаружения рискованного оборудования в вашей среде, что сделает это руководство полезным как для начинающих, так и для продвинутых пользователей.
Организации часто продолжают использовать устаревшие серверы, маршрутизаторы, настольные компьютеры, встроенные устройства или потребительскую электронику после окончания их предполагаемого срока службы. Причинами этого могут быть убеждения вроде "если не сломано, не трогай", бюджетные ограничения или необходимость совместимости с устаревшим программным обеспечением.
Однако устаревшее оборудование становится слабым звеном в безопасности из-за:
Архитектура, прошивка и встроенная безопасность старого оборудования редко соответствуют сегодняшнему ландшафту атак. Это позволяет злоумышленникам эксплуатировать уязвимости на уровне, невидимом для традиционных программных средств безопасности.
Аппаратный бекдор — это намеренная или случайная ошибка в физическом дизайне устройства, которая позволяет обходить механизмы безопасности. В отличие от программного вредоносного обеспечения, аппаратные бекдоры могут быть внедрены на этапах производства, поставки или прошивки и чрезвычайно трудно обнаружить или устранить без замены физических компонентов.
Бекдоры могут существовать в:
Исследователь безопасности Джонатан Бросар продемонстрировал (The Hacker News, 2012) аппаратный бекдор (Rakshasa), который заменяет системный BIOS/UEFI на скомпрометированную прошивку, достигая скрытого присутствия. После установки вредоносное ПО может:
В 2018 году агентство Bloomberg сообщило, что китайское вмешательство в цепочку поставок якобы внедрило вредоносные чипы в материнские платы Supermicro, используемые крупными американскими компаниями, что потенциально позволяет удаленный доступ через бекдор. Хотя это сообщение остается спорным, оно подчеркивает глобальные риски цепочек поставок.
Сегодня лидирующие ЦПУ от Intel и AMD включают низкоуровневые управляющие движки, такие как Intel Management Engine (IME) и AMD Platform Security Processor (PSP):
Как обсуждалось в подразделе r/privacy:
Современные процессоры от Intel и AMD позволяют удаленный доступ через аппаратное обеспечение и имеют самый глубинный уровень разрешений, что может позволить удаленные "убийственные переключатели"...
Rakshasa, разработанное Бросаром, примечательно своим:
Техническое резюме из статьи The Hacker News:
"... бекдор позволяет атакующему удаленно получить доступ к скомпрометированной системе по своему усмотрению и даже переустановить вредоносное ПО после полного форматирования системы."
Презентационные слайды Джонатана Бросара по бекдору BIOS Rakshasa
Устаревшее оборудование (маршрутизаторы, принтеры, камеры, устройства IoT и промышленные устройства) часто поставляются с:
Злоумышленники часто сканируют такие открытые устройства. Поисковые системы, такие как Shodan, могут находить подключенные устройства с открытыми доступными по telnet/SSH/http административными портами, и любой с учетными данными по умолчанию может войти в систему и получить контроль.
Прошивка часто:
Ошибка в старой прошивке может позволить злоумышленникам легко получить полный контроль, и производители часто не обеспечивают пути обновления для таких устройств.
Когда оборудование достигает "конца срока службы", производители прекращают его поддержку:
Злоумышленники могут разрабатывать общедоступные эксплойты, зная, что устройства нельзя исправить.
Уязвимости Meltdown и Spectre, раскрытые в 2018 году, подчеркивают, как фундаментальные архитектурные особенности оборудования могут представлять универсальный риск. Эти уязвимости позволяли злоумышленникам:
Для некоторых чипов патчей просто не существовало, особенно для старых процессоров, не имеющих механизмов обновления микрокода. Старые устройства остаются навсегда уязвимыми.
Другие необновляемые уязвимости:
Чтобы идентифицировать оборудование и проверить производителя, модель и версию прошивки:
sudo dmidecode | less
Список устройств PCI/USB, включая сетевые контроллеры:
lspci
lsusb
Перечисление поддержки ЦПУ и проверка возраста микрокода:
cat /proc/cpuinfo
dmesg | grep microcode
Запрос текущей версии BIOS/UEFI:
sudo dmidecode -t bios
Поиск всех устройств в сети, которые могут иметь учетные данные по умолчанию или устаревшую прошивку:
nmap -sV 192.168.1.0/24
Сканирование популярных портов с учетными записями по умолчанию (http/telnet/ssh):
nmap -p 22,23,80,443,8080 192.168.1.0/24
curl и wget):curl -s http://<device-ip>/ | grep -i firmware
#!/bin/bash
echo "Сбор информации о BIOS..."
sudo dmidecode -t bios | grep -E 'Vendor|Version|Release Date'
echo "Обнаружение ЦПУ..."
cat /proc/cpuinfo | grep -E 'model name|flags' | uniq
import nmap
nm = nmap.PortScanner()
nm.scan('192.168.1.0/24', arguments='-sV -p 22,23,80,443,8080')
for host in nm.all_hosts():
print("Хост: %s" % host)
for proto in nm[host].all_protocols():
print("Протокол: %s" % proto)
ports = nm[host][proto].keys()
for port in ports:
service = nm[host][proto][port]['product']
version = nm[host][proto][port]['version']
print("Порт: %s\tСервис: %s\tВерсия: %s" % (port, service, version))
На неяа уных устройствах используйте hydra для проверки учетных данных по умолчанию:
hydra -L users.txt -P passwords.txt <device-ip> http-get
Предупреждение: Используйте только на устройствах, которыми вы владеете или имеете разрешение на тестирование!
Как мы исследовали, старое оборудование — это не просто ограничение производительности — это пороховая бочка безопасности. От аппаратных бекдоров, учетных данных по умолчанию и необновляемых уязвимостей до реалий современных и устаревших эксплойтаций, старые устройства подрывают ваш уровень безопасности на самых глубоких уровнях. Атаки, использующие эти слабости, больше не являются теоретическими; они стали причиной крупных утечек данных и постоянных угроз по всему миру.
Действия:
С проактивным управлением, вы можете минимизировать риски, создаваемые устаревшими технологиями, и защититься как от классических, так и современных угроз, основанных на аппаратном обеспечении.
Понимая и устраняя риски безопасности устаревшего оборудования, вы не только защищаете свою инфраструктуру - вы помогаете защищать более широкую цифровую экосистему.
Если вы нашли этот контент ценным, представьте, чего вы могли бы достичь с нашей комплексной 47-недельной элитной обучающей программой. Присоединяйтесь к более чем 1200 студентам, которые изменили свою карьеру с помощью техник Подразделения 8200.