
תוכן עניינים
בתחום הסייבר, שיחות רבות סובבות סביב תוכנות זדוניות, תוכנות כופר וחדירות לרשת. אך עלייתן של דלתות אחוריות בחומרה שינתה באופן דרמטי את נוף האיומים. בניגוד לניצול תוכנה, דלתות אחוריות בחומרה הן שינויים פיזיים או פונקציות מוסתרות המיועדות לרכיבים שבבים, לוחות מעגלים או היקפים. נקודות גישה חשאיות אלו עוקפות מנגנוני אבטחה סטנדרטיים, נמנעות מגילוי על ידי תוכנות אנטי וירוס, חומות אש ואפילו מנהלי מערכת ערניים.
דלת אחורית בחומרה היא מנגנון מוסתר מכוון או תקלה עיצובית בלתי מכוונת בתוך החומרה שנותנת גישה או שליטה לא מורשית לתוקפים. פעם מיושמת, דלתות אחוריות כאלה ידועות בקושי, ולעתים באי-יכולת, לתקן ללא החלפה פיזית או תכנון מחדש של הרכיב המותקף.
דלתות אחוריות בחומרה יכולות:
מקור: ויקיפדיה: דלת אחורית בחומרה
דלתות אחוריות בחומרה מייצגות תרחיש גרוע ביותר באבטחת סייבר ממספר סיבות:
עבור ארגונים, ממשלות ותשתיות קריטיות, הסיכון משתרע על ריגול, חבלה וגניבת נתונים. התקפות יכולות להיות ממומנות על ידי מדינות, כפי שניתן לראות במקרים של שרשראות אספקה עולמיות, או להתבצע על ידי חורשי רעה בתוך תהליכי ייצור החומרה.
בואו נשקע במספר מקרים מתועדים ונטענים כדי להבין את ההשלכות המעשיות של דלתות אחוריות בחומרה.
בשנת 2015, ג'וניפר נטוורקס גילתה "קוד לא מורשה" שהוכנס לתוך הקושחה של החומות האש שלהם שרצות על ScreenOS. קוד זה אפשר גישה מנהלית בלתי ניתנת לגילוי (דלת אחורית באמצעות סיסמה קשה) ויכולת לפרוק תעבורת VPN.
בשנת 2018, בלומברג פרסמה דיווח מרעיש על כך שסוכנים סינים הסתננו לשרשרת האספקה של סופרמיקרו, והשתילו שבב "בגודל גרגר אורז" בלוחות מעגל שרתים שנמכרו ברחבי העולם, כולל לחברות מובילות בארה"ב. בעוד מספר גורמים חלקו על הפרטים הטכניים, סצינה זו מדגימה את סיכון שרשרת האספקה ברכישת חומרה.
לפי Security Stack Exchange, הפלטפורמות של AllWinner Technology המבוססות ARM SoC נשלחו עם "דלת אחורית לשורש" שלא תועדה. על ידי שליחת פקודות מסוימות לקרנל לינוקס הפועל על שבבי AllWinner, תוקף יכול להשיג גישה לשורש — דוגמה לדלת אחורית לוגית בתוכנה בנקודת הממשק בין חומרה ותוכנה.
הבנת אופן בניית דלתות אחוריות בחומרה חיונית לזיהוי ולהגנה עליהן.
זיהוי הוא קשה מאין כמוהו. אתגרים עיקריים כוללים:
להלן כמה גישות - מניתוח ידני ועד אוטומציה מתקדמת.
מיקרוכירורגיה ויזואלית יכולה לחשוף התעמקות. זה כולל:
מעשיות: מתאימה לחקירות ממוקדות או בעלות פרופיל גבוה; יקרה והרסנית.
ניתן להפעיל על החומרה סדרה של בדיקות לוגיקה או ערוצי צדדי כדי לזהות אנומליות:
דוגמה:
FPGA שנבדק פולט אותות בלתי צפויים כאשר עובר רצף סיביות מסוים, דבר המעיד על לוגיקה מוסתרת.
רבות מהדלתות האחוריות קיימות לא בשבב, אלא ב:
נעילת קושחה:
# שימוש ב-flashrom על לינוקס
sudo flashrom -p internal -r rom.bin
ניתוח Binwalk:
binwalk rom.bin
סריקת YARA:
יצירת כלל לתבניות פונקציות חשודות:
yara rule.yar rom.bin
import sys
def scan_backdoor_keywords(firmware_path, keywords):
with open(firmware_path, "rb") as f:
data = f.read()
data_str = data.decode(errors='ignore')
for keyword in keywords:
if keyword in data_str:
print(f"[ALERT] Found backdoor keyword: {keyword}")
if __name__ == "__main__":
firmware_path = sys.argv[1]
keywords = ["root", "debug", "test", "password", "secret"]
scan_backdoor_keywords(firmware_path, keywords)
אם החומרה או הקושחה מספקים גישה לפקודה, סריקה עבור בעיות ידועות.
# רשום את כל הפתחים הפתוחים והשתמש ב-grep עבור אלה בלתי רגילים
netstat -tulnp | grep -E "6666|9999|12345"
# חפש ביומן dmesg עבור רמזי דיבוג
dmesg | grep -i "debug"
with open("/proc/iomem") as f:
for line in f:
if "unknown" in line or "IO" in line or "reserved" in line:
print("[Potential Anomaly]", line.strip())
binwalk -e firmware.bin | grep -E 'password|key|debug'
כאשר מכשירים הופכים להרבה יותר מורכבים (למשל, שבבי אינפרא-מחשוב), יריבים עשויים להטמיע דלתות אחוריות במאיצי חומרה נוירוליים. מחקר אחרון מנצל מונה ביצועי חומרה (HPCs) כדי לזהות דפוסים חריגים הנגרמים על ידי התנהגות דלת אחורית ברשתות עצבים כקופסה שחורה.
מקור: זיהוי התקפות דלת אחורית ברשתות עצבים כקופסה שחורה באמצעות מונה ביצועי חומרה
from sklearn.mixture import GaussianMixture
import numpy as np
# נניח שאתה יכול לקרוא מוני ביצועים לתוך מערך נתוני HPC
hpc_data = np.loadtxt("hpc_log.csv", delimiter=',')
# גזרו GMM להבחין בין פעולות רגילות (אשכול 0) ודלת אחורית (אשכול 1)
gmm = GaussianMixture(n_components=2)
labels = gmm.fit_predict(hpc_data)
# ציין דוגמאות הנגרמות על ידי דלתות אחוריות
for i, label in enumerate(labels):
if label == 1:
print(f"Potential backdoor activity at sample {i}")
הגנה יזומה:
חומרה פתוחה (כגון מעבדי RISC-V, חומרת Open Compute):
מונה ביצועי חומרה (HPCs) הם רישומים במעבדים שעוקבים אחר אירועים מיקרו-ארכיטקטוניים שונים: פגיעות/חמצות מטמון, ניבוי מסועף שגוי, ספירת פקודות, וכו'.
perf (לינוקס)# קרא מחזורי CPU וחמצות מטמון במהלך ביצוע תהליך
sudo perf stat -e cycles,cache-misses ./test_binary
אם רואים הפעלה של תהליכים חדשים/לא צפויים או עליות בלתי צפויות, זה עשוי להיות סיבה לחקירה.
ככל שהתקפות חומרה מתפתחות, כך גם חייבות להיתפתח אסטרטגיות הזיהוי וההגנה:
ריפיקציה פורמלית:** הוכחה מתמטית לכך שעיצוב חומרה תואם במדויק למפרטו. מתקדמת עבור מעבדי קוד פתוח. 2. ניטור בזמן אמת: שימוש במודולי אבטחה חומרתיים או בסביבות ביצוע מאובטחות (כגון Intel SGX, ARM TrustZone) כדי לזהות חבלות ברמה נמוכה. 3. פלטפורמות זיהוי אנומליות: אינטגרציה של ערוצי צדדי, נתוני HPC, וניטור התנהגותי עבור הגנה רציפה. 4. חקיקה ותקנים: מאמצים ממשלתיים לדרוש סקירות בטיחות ואישורים לחומרה במגזרים קריטיים.
דלתות אחוריות בחומרה הן בין האיומים היותר ערמומיים ומאתגרים בתחום הבטיחות. ההסתרה, העמידות והיכולת שלהן לגבור על כמעט כל הגנה מבוססת תוכנה משמעות משתניהחברות חייבות לאמץ גישה של הגנה בשכבות:
בעוד אבטחה שלמה היא מטרה ניידת, עירנות, שקיפות, והגנה רב-שכבתית הם הכלים הטובים ביותר שלנו נגד איום דלת אחורית החומרה.
מילות מפתח: דלת אחורית בחומרה, אבטחת חומרה, סיכון שרשרת אספקה, מונה ביצועי חומרה, ניתוח ערוץ צדדי, ניתוח קושחה, אבטחת סייבר-פיזית, גילוי דלת אחורית, ביקורת אבטחה, חומרה פתוחה, דלת אחורית ברשת עצבים.
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.