
Ключевые слова: аппаратная закладка, аппаратная безопасность, атаки закладками, кибербезопасность, закладка в прошивке, риск в цепочке поставок, обнаружение, предотвращение
Сегодняшний пейзаж кибербезопасности доминируется уязвимостями в программном обеспечении и продвинутыми вредоносными программами, но замаскированные под поверхностью угрозы гораздо сложнее обнаружить и устранить: аппаратные закладки. В отличие от программных аналогов, аппаратные закладки являются физическими или основанными на прошивке механизмами, которые намеренно или случайно встроены в электронные устройства, предоставляя несанкционированный доступ злоумышленникам или инсайдерам. Этот блог-пост предоставляет всеобъемлющее, от начального до продвинутого уровня, исследование аппаратных закладок — включая определения, примеры из реальной жизни, векторы атак, методы обнаружения, примеры кода для базового сканирования и стратегии защиты и предотвращения.
Аппаратная закладка — это скрытая или незадокументированная функция, встроенная на уровне физических компонентов, прошивки или кремния в аппаратные устройства. Разработанные (злонамеренно или по небрежности), чтобы обойти стандартные механизмы аутентификации или безопасности, эти закладки позволяют злоумышленникам получить привилегированный контроль над системой, извлечь данные, отключить протоколы безопасности или постоянно скомпрометировать устройство.
Определение (из NHIMG.org):
Аппаратная закладка — это скрытая или незадокументированная функциональность, встроенная в физические компоненты, прошивку или низкоуровневые управляющие пути, которая может обойти стандартные механизмы контроля доступа и меры безопасности, часто оставаясь незамеченной.
Ключевые свойства:
Аппаратные закладки сильно различаются в зависимости от того, где и как они реализованы. Они могут существовать на самых низких уровнях схем или быть встроены в обновляемые прошивки.
Физические закладки создаются в кремнии на этапе производства или проектирования:
Прошивка, низкоуровневое ПО, напрямую управляющее аппаратными компонентами, может содержать закладки такие, как:
Современные процессоры содержат сложные управляющие движки или подсистемы (например, Intel ME, AMD PSP, BMC в серверах):
Атаки с использованием аппаратных закладок обычно следуют следующему жизненному циклу:
Внедрение
Активация и эксплуатация
Устойчивость и скрытность
Последствия атаки
Разоблаченный Эдвардом Сноуденом в 2013 году, Каталог ANT АНБ описывал аппаратные закладки и закладки в цепочке поставок в общих устройствах. Примеры включают:
Bloomberg сообщил, что китайские субподрядчики вставили чип размером с рисовое зерно в материнские платы серверов Supermicro, возможно, позволяя доступ через закладку. Это утверждение широко оспаривается и отвергается заинтересованными компаниями, но демонстрирует риски в цепочке поставок аппаратуры.
В 2014 году было обнаружено, что некоторые устройства для майнинга Bitcoin содержали дополнительную логику, отправляющую часть добытых монет на неизвестные адреса — намеренная закладка в кремнии.
Контроллеры управления на базовой плате (BMC) в серверах от нескольких поставщиков содержали незадокументированные аккаунты, позволяющие злоумышленникам в локальной сети получить внеполосный удаленный контроль.
Исследователь безопасности Драгос Руи сообщил о необычной устойчивости и инфицировании межплатформенной среды, якобы исходящей из вредоносной программы на уровне BIOS. Несмотря на то, что наличие “BadBIOS” оспаривается, инцидент послужил катализатором для дальнейших исследований в области прошивок и корневых комплектов.
Хотя он известен своей программной составляющей, Stuxnet также использовал уязвимости в прошивке контроллеров ПЛК для физического саботажа иранских центрифуг, демонстрируя реальное воздействие манипуляции на уровне аппаратуры.
В отличие от программного вредоносного ПО, аппаратные закладки не могут быть пойманы традиционными антивирусными или сетевыми межсетевыми экранами. Обнаружение является дисциплиной, сочетающей множество продвинутых методов — и для большинства потребителей практически невозможно без внешней помощи. Однако организации могут предпринять несколько шагов, чтобы идентифицировать подозрительную активность или доказательства наличия аппаратной закладки.
Организации и продвинутые пользователи могут использовать разнообразные инструменты с открытым исходным кодом и скрипты для базовых шагов обнаружения — хотя они не гарантируют выявление глубоко встроенных закладок. Вот некоторые начальные точки для анализа прошивки, обнаружения сетевых аномалий и перечисления аппаратных интерфейсов.
flashrom для чтения BIOS/UEFI# Перечисление поддерживаемых чипов/устройств
sudo flashrom -p internal
# Дамп флэша BIOS/UEFI в файл
sudo flashrom -p internal -r bios_backup.bin
sha256sum bios_backup.bin
Сравните хэш с ожидаемыми эталонными образами или загрузками прошивки от производителя.
# Сканирование на наличие IPMI (порт 623/UDP)
nmap -sU -p 623 --script ipmi-version 192.168.1.0/24
# Используйте ipmitool для перечисления пользователей BMC (если у вас есть учетные данные)
ipmitool -I lanplus -H <bmc_ip> -U <user> -P <password> user list
# Мониторинг всех исходящих соединений для подозрительных направлений
sudo tcpdump -i eth0 not src net 192.168.1.0/24
import subprocess
import re
def monitor_outbound():
# Запуск tcpdump как дочернего процесса
proc = subprocess.Popen(['tcpdump', '-i', 'eth0', '-n', '-l'], stdout=subprocess.PIPE)
for line in proc.stdout:
l = line.decode()
# Регулярное выражение для выявления потенциальных внешних IP, не в локальном диапазоне
match = re.search(r'IP.* > (?P<dest_ip>\d+\.\d+\.\d+\.\d+)\.', l)
if match:
dest_ip = match.group('dest_ip')
if not dest_ip.startswith('192.168.'):
print(f'Исходящий трафик на подозрительный IP: {dest_ip}')
monitor_outbound()
Перечислите все PCI-устройства и найдите неизвестное или незадокументированное оборудование.
lspci -vv
Дамп дерева устройств USB и проверка на наличие несанкционированных/неожиданных периферийных устройств.
lsusb
Идеальная защита от аппаратных закладок почти невозможна, но организации и лица с высоким уровнем риска могут существенно снизить риск благодаря многослойной защите.
Для пользователей с высоким уровнем риска:
Аппаратные закладки представляют собой экзистенциальную угрозу основам цифровой безопасности. Невидимые для большинства программных инструментов и распространенные из-за сложности и непрозрачности глобальных цепочек поставок оборудования, они угрожают частным лицам, предприятиям и государствам. Хотя индивидуальное обнаружение и предотвращение являются сложными, многослойный подход, включающий проверенные источники, бдительное управление прошивками, мониторинг сети и осведомлённость организаций может значительно снизить риск. В условиях роста количества аппаратных атак в эпоху кибервойн, спонсируемых государством, и промышленного шпионажа, информированность и проактивность более важны, чем когда-либо.
Если вы нашли этот контент ценным, представьте, чего вы могли бы достичь с нашей комплексной 47-недельной элитной обучающей программой. Присоединяйтесь к более чем 1200 студентам, которые изменили свою карьеру с помощью техник Подразделения 8200.