
По мере того как наш мир становится все более зависимым от взаимосвязанных устройств — от ноутбуков и серверов до встроенных модулей Интернета вещей — безопасность их аппаратной части становится первостепенной задачей. В то время как программной безопасности уделяется большое внимание, аппаратная безопасность часто принимается как должное или игнорируется, оставляя системы уязвимыми для одной из самых изощренных угроз: аппаратного бэкдора.
В этом посте мы рассмотрим концепцию аппаратного бэкдора, его влияние, известные примеры из реального мира, методы обнаружения и смягчения, а также практические способы снижения вашей уязвимости перед этими сложными угрозами. Независимо от вашего уровня опыта в области кибербезопасности, этот гид позволит вам лучше понять доверие к аппаратной части.
Аппаратный бэкдор — это скрытый механизм или модификация, встроенная в физические компоненты компьютерной системы, такие как микросхемы, процессоры, материнские платы или прошивки, позволяющая несанкционированный доступ, управление или эксфильтрацию данных. В отличие от программных бэкдоров, аппаратные работают на гораздо более низком и труднодоступном уровне, избегая обычных методов обнаружения и исправления.
Источник: Википедия - Аппаратный бэкдор
"Аппаратный бэкдор — это бэкдор, реализованный в физических компонентах компьютерной системы, также известной как ее аппаратная часть." — Википедия
Аппаратные бэкдоры особенно угрожающи, потому что:
Intel ME — это микроконтроллер, интегрированный во все современные чипсеты Intel, предназначенный для удаленного управления и мониторинга. Однако благодаря тому, что он выполняет собственную прошивку на привилегированном уровне, он может быть потенциальным бэкдором, если будет скомпрометирован — либо злоумышленниками, либо по замыслу.
"Мы знаем, что у процессоров Intel есть один (ME), так что это определенно возможно. В общем, как можно доверять такому элементу аппаратного обеспечения, как CPU..."
— Security StackExchange
В 2014 году документы, утекшие от Эдварда Сноудена, показали, что агенты АНБ перехватывали поставки сетевого оборудования по пути к заказчикам, встраивали устройства для слежки, а затем переупаковывали оборудование для доставки. Это доказывает угрозу вмешательства в аппаратную часть вне контроля изготовителя.
В 2018 году Bloomberg сообщил, что китайские шпионы якобы встраивали крошечные чипы на материнские платы Supermicro, используемые крупными американскими компаниями и даже правительственными учреждениями. Хотя этот конкретный инцидент оспаривается, он подчеркивает серьезность угрозы в индустрии.
В 2013 году появились подозрения, что некоторые криптографические аппаратные генераторы случайных чисел (такие как те, которые используют алгоритм Dual_EC_DRBG) содержат бэкдоры, разработанные АНБ, показывая, что даже оборудование, ориентированное на безопасность, не застраховано от угроз.
| Вектор | Сложность | Устойчивость | Сложность обнаружения |
|---|---|---|---|
| Уровень проектирования | Высокая | Максимальная | Очень сложно |
| Производство | Средняя | Высокая | Сложно |
| После производства | Средняя | Средняя | Умеренно |
Intel ME — это небольшая, низкопотребляющая подсистема компьютера, которая работает независимо от основного ЦП и ОС. Ее цель — обеспечить удаленное управление корпоративными ПК, предлагая функциональность даже когда система выключена (пока она включена в розетку).
Как подробно описано в исследовательском документе Колумбийского университета "Silencing Hardware Backdoors":
Даже если аппаратный бэкдор физически присутствует, он часто полагается на:
Путем мониторинга всей сетевой активности на уровне устройств, можно обнаружить несанкционированное поведение.
Хотя вы не можете (легко) просканировать каждый чип на рентгене, вы можете искать "признаки" аппаратных бэкдоров в вашей среде.
Вы можете мониторить все исходящие соединения с вашей машины или маршрутизатора, в поисках неожиданных направлений (например, к неизвестным подсетям производителей).
Пример: Использование ss, netstat и tcpdump для инспекции трафика в Linux.
# Показать все слушающие и подключенные сетевые сокеты
sudo ss -tulnp
# Список всех текущих сетевых соединений с именами процессов
sudo netstat -plant
# Захват (и фильтрация) подозрительного трафика на eth0
sudo tcpdump -i eth0 -nn host [SUSPICIOUS_IP]
Инструменты такие как Zeek или Snort могут срабатывать на abnormal traffic, потенциально указывающем на активность бэкдора.
Установите Zeek и выполните простую проверку сетевого трафика:
sudo apt-get install zeek
sudo zeek -i eth0
# Проверьте логи в текущей директории на наличие подозрительных соединений
Предположим, мы хотим отфильтровать сетевые соединения, которые НЕ находятся в известных хороших подсетях:
sudo netstat -plant | grep ESTABLISHED | grep -v '127.0.0.1' | awk '{print $5}' | cut -d: -f1 | sort | uniq
Проверка текущих соединений и разбор на неизвестные IP.
import subprocess
def get_external_connections():
result = subprocess.check_output(['netstat', '-plant']).decode()
for line in result.split('\n'):
if 'ESTABLISHED' in line and '127.0.0.1' not in line:
parts = line.split()
remote_ip = parts[4].split(':')[0]
print("Remote IP:", remote_ip)
get_external_connections()
Эти инструменты не поймают полностью безмолвный, не сетевой бэкдор, но могут помочь выявить подозрительную, неожиданную активность.
Краткий ответ: Не полностью—если только вы не контролируете весь жизненный цикл от проектирования и производства до конечного использования, что является чем-то невозможным для большинства потребителей и даже многих предприятий.
Безопасность цепи поставок
Аппаратное обеспечение с открытым исходным кодом
Аудиты третьими сторонами
Криптографическая аттестация и измеренная загрузка
Компартментализация
Мониторинг физической безопасности
По мере того как поверхности атаки все больше направляются вниз — от уровня приложения к прошивке и теперь к физическим схемам — фокус кибербезопасности должен адаптироваться. Каждый новый шаг в аппаратных возможностях (как Intel ME и AMD PSP) открывает новые пути для удаленного управления и, следовательно, сложность, готовую для эксплуатации.
Сообщество безопасности продолжает разрабатывать новые инструменты и стратегии. Пока что лучшая защита — это открытость, бдительность и постоянная проверка.
Хотите больше технических углублений и практических руководств по безопасности? Подпишитесь или следите за нами, чтобы быть в курсе последних новостей по аппаратной безопасности, кибербезопасности и приватности!
Если вы нашли этот контент ценным, представьте, чего вы могли бы достичь с нашей комплексной 47-недельной элитной обучающей программой. Присоединяйтесь к более чем 1200 студентам, которые изменили свою карьеру с помощью техник Подразделения 8200.