
בתחום אבטחת הסייבר, דלתות אחוריות בחומרה מהוות איום חמור שקשה לזהות ואף יותר קשה להסיר. ככל שהעולם שלנו נשען יותר על מכשירים מחוברים ואינטרנט של חפצים (IoT), הבנת חולשות ברמת החומרה נעשית קריטית לכולם - מאנשי IT ועד משתמשי קצה.
הגדרה: דלת אחורית בחומרה היא שינוי מזיק או תכונה מוסתרת המוטמעת ברכיבים פיזיים של המחשב (כמו מיקרומעבדים, ערכות שבבים, נתבים או בקרי מוטמעים), המאפשרת לפושעי סייבר או יריבים לעקוף מנגנוני אימות ואבטחה רגילים. בניגוד לדלתות אחוריות בתוכנה, אשר בדרך כלל נמצאות במערכת הפעלה או ישומה, דלתות אחוריות בחומרה נמצאות ברמה נמוכה הרבה יותר, מה שמקנה גישה מתמשכת ובלתי ניתנת לגילוי.
נקודות מפתח:
לא משנה מה רמת המומחיות שלך באבטחת סייבר, הבנת כיצד דלתות אחוריות בחומרה פועלות, איך ניתן לזהותן ואיך ארגונים יכולים להתגונן מפניהן חשובה לאבטחה חזקה.
דלתות אחוריות בחומרה מנצלות את האמון שמונח באופן מובנה במכשירים אלקטרוניים. ברמה הבסיסית, דלת אחורית בחומרה יכולה להיות כל דבר מתוכנית לא מתועדת במעבד ועד שבב זדוני קטן שהוסף ללוח אם במהלך הייצור.
מעגלים לוגיים זדוניים: מעגלים נוספים המוטמעים בשבבים כדי לספק גישה בלתי מורשית או להדליף נתונים רגישים.
מיקרו-קוד מותאם: שינויים קטנים בקושחה או מיקרו-קוד שמבקרים איך המעבד מפרש פקודות.
רכיבי חומרה פגועים: שבבים נוספים, לפעמים קטנים מגודל גרגיר אורז, שמרותכים במהלך הייצור, או שינויים בלתי נראים בקושחה בבקרים של אמצעי אחסון.
ערוצי תקשורת מוסתרים: דלתות אחוריות יכולות ליצור תקשורת סתרים עם תוקפים חיצוניים, לעיתים דרך פינים שאינם בשימוש או ממשקי רשת פיזיים.
פתרונות אבטחה מודרניים, כמו אנטי-וירוסים והגנת נקודות קצה, מתמקדים בסריקת קבצים, זיכרון ופעילות רשת ברמת מערכת ההפעלה או היישום. דלתות אחוריות בחומרה עשויות לא לגעת כלל במערכת ההפעלה או באחסון נגיש למשתמש, ולכן נשארות בלתי נגלות להגנות אלו.
לפי מחקר מאוניברסיטת קולומביה[^1], אתגר מרכזי הוא שדלתות אחוריות בחומרה יכולות להישאר לא פעילות במהלך אפילו מבחנים מתקדמים (אקראיים או מכוונים) ולהתעורר רק בתנאים מסוימים או לאחר קבלת רצף קלט סודי מסוים. השתיקה הזו הופכת אותן לקשות מאוד לגילוי במהלך תיקוף או מבדקי חומרה סטנדרטיים.
רוב האלקטרוניקה מעוצבת ומיוצרת לאורך שרשרת אספקה כלל עולמית, מה שמקשה אפילו על היצרן המקורי (OEM) להבטיח את שלמות החומרה בכל שלב.
ברגע שמוקמו, דלתות אחוריות בחומרה לא ניתנות להסרה על ידי פורמט מחדש, צריבה מחדש של קושחה, או שחזור אחסון, אלא אם הרכיב הפגוע מוחלף פיזית.
השתלטות מלאה על המערכת: דלת אחורית ממוקמת היטב יכולה לתת לתוקפים שליטה ברמת שורש, שעוקפת כל פונקציה מקומית של אבטחה.
גניבת קניין רוחני ונתונים: תוקפים יכולים להוציא נתונים חסויים בצורה מתמשכת וסודית.
חבלה וריגול: שחקני מדינה עשויים להשתמש בדלתות אחוריות למעקב, חבלה או פגיעה בתשתיות קריטיות.
התקפות על שרשרת האספקה: דלתות אחוריות בחומרה מאפשרות השתלטות רחבה על אלפי או מיליוני מכשירים לפני שהם מגיעים למשתמשים הקצה.
בשנת 2018, דו"ח חדשות משמעותי טען ששבבים זעירים מזיקים הוחדרו ללוחות אם של Supermicro במהלך הייצור, מה שאיפשר לתוקפים מרוחקים לתקשר עם ולשלוט בשרתים הפגועים[^2]. למרות שהפרטים עדיין נמצאים במחלוקת, הסיפור העלה את המודעות לשרשרת האספקה כחזית תקיפה.
מסמכים שדלפו חשפו כי חלק מסוכנויות ביון מסוגלות להטמיע שבבים נוספים או לשנות חומרה בדרך, מה שמספק גישה מתמדת למערכות "מאובטחות" — תהליך שנקרא הרתעה.
בשנת 2015, Juniper Networks דיווחה שנמצא "קוד לא מורשה" ב-ScreenOS של חומות האש שלה, שעלול להקל על גישה של צד שלישי. למרות שבסופו של דבר מדובר על דלת אחורית בתוכנה, היא מדגימה כיצד חולשות ברמת קושחה או חומרה מציבות סיכונים חמורים.
שינויים זדוניים בקושחת בקרי USB ("BadUSB") מדגימים כיצד חומרה או קושחה ברמת-נמוכה עלולים להשתנות כדי להוציא נתונים או לבצע קוד שרירותי, עם מעט או ללא סימנים חיצוניים של פגיעה.
מכיוון שהגנות תוכנה מסורתיות אינן מספיקות, ארגונים חייבים להשתמש בגישה רב-שכבתית ולעיתים מותאמת לחומרה לצורך זיהוי.
מערכת לגילוי חדירות (IDS) עוקבת אחר תעבורת רשת ופעילות מערכת לנסיונות חדירה פוטנציאליות. למרות ש-IDS אינה יכולה לראות ישירות ניצול ברמת חומרה, היא יכולה לזהות:
ברמות מתקדמות יותר:
כלים אוטומטיים יכולים לסרוק תמונות קושחה או קבצים בינאריים לשינויים חשודים או קוד מוסתר.
דלתות אחוריות בחומרה שאינן מתבטאות בקושחה נגישה לא ניתן לזהות באמצעים אלו.
מקור מספקים מהימנים:
שתפו פעולה עם ספקים שמיישמים תהליכי אימות קפדניים.
שרשרת אחריות:
שמרו על שליטה ותיעוד קפדניים כאשר החומרה עוברת מייצור לפריסה.
בדיקות ואודיטורי אבטחה:
ערכו אודיטורים חיוניים לחומרה עם ניתוח ערוץ צדדי ובדיקות פונקציונליות.
אריזות עמידות לשיבוש:
השתמשו באריזות המראות בבירור על כל ניסיון גישה למכשירים לפני התקנתם.
מעקב אחר רכיבים:
השתמשו בסריאליזציה וניהול נכסים כדי לעקוב אחר רכיבי חומרה לאורך מחזור חייהם.
בידוד מערכות קריטיות:
בידוד או הפרדת תעבורה של מכשירים רגישים יכולה להגביל את החשיפה.
השבתת ממשקים שאינם בשימוש:
נתקו יציאות ומחברים לא נחוצים ברמת החומרה והקושחה.
מעקב אחר תעבורת רשת:
השתמשו בפתרונות IDS/IPS ו-SIEM לזיהוי כל סימן של תקשורת בלתי צפויה.
עדכון קושחה/BIOS:
פטרו באופן שוטף את קושחת המכשירים ממקורות מהימנים כדי לצמצם חלק מהסכנות ברמת הקושחה.
הדרכת עובדים:
ודאו שהצוות מודע לסיכוני חומרה ונצמד לפרוטוקולי אבטחה.
למרות שדלתות אחוריות בחומרה קשה מאוד לזהות עם כלים סטנדרטיים, ניתן לבצע מספר פעולות זיהוי עקיפות באמצעות פורנסיקה רשתית ומערכתית.
Nmap הוא סורק רשת פתוח עוצמתי שיכול לזהות יציאות פתוחות בלתי צפויות או שירותים שעשויים להצביע על נוכחותה של דלת אחורית.
# סרוק מארח עבור כל יציאות ה-TCP הפתוחות והגרסאות
nmap -sV -p- 192.168.1.100
# דוגמה לפלט (קטע):
# PORT STATE SERVICE VERSION
# 22/tcp open ssh OpenSSH 7.2p2
# 80/tcp open http Apache httpd 2.4.18
# 12345/tcp open unknown (potential backdoor port)
שירותים לא מוכרים או שלא תועדו (במיוחד אלו שמעולם לא הותקנו בכוונה תחילה) עשויים להצביע על דלת אחורית.
# סקריפט להצגת מאזיני רשת על יציאות לא רגילות (>1024)
sudo netstat -tulnp | awk '$4 ~ /:[1-9][0-9]{3,}/ {print}'
עם scapy ו-psutil של פייתון, ניתן לש automate את החיפוש אחר מנות אנומליות או פורטים מאזינים.
import psutil
# רשימת כל ה-TCP המאזינים נכון לעכשיו
for conn in psutil.net_connections(kind='inet'):
if conn.status == 'LISTEN' and conn.laddr.port > 1024:
print(f'Suspicious Listener: {conn.laddr.ip}:{conn.laddr.port} (PID {conn.pid})')
ניתן גם להפעיל לכידת מנות באופן אוטומטי עם scapy (דורש משתמש עליון/ק
רת זכויות):
from scapy.all import sniff
def packet_callback(packet):
# Looking for unknown destination ports
if packet.haslayer('TCP') and packet['TCP'].dport > 1024:
print(f"Potential backdoor packet: {packet.summary()}")
sniff(filter="tcp", prn=packet_callback, count=100)
חילוץ וזיהוי מחרוזות או קטעי קוד בלתי רגילים בתוך תמונת קושחה:
# חילוץ מחרוזות קריאות (טקסט חשוד או פקודות) מתמונת קושחה
strings firmware.bin | grep -Ei "password|backdoor|key|secret|shell"
לצורך בדיקה מעמיקה, כלים כמו binwalk הם בלתי ניתנים להערכה:
# חיפוש אחר קבצים מוטמעים וקטעי קוד בתמונת קושחה
binwalk -e firmware.bin
ככל שהאבטחת הסייבר הופכת מתקדמת יותר, כך גם האיומים. דלתות אחוריות בחומרה ממוקמות ברמות הסיכון הגבוהות ביותר בסייבר, לעיתים קרובות משמשות בהתקפות על שרשרת האספקה, ריגול מדינתי, או חדירות מכוונות במיוחד.
מודעות וערנות הם המפתח - רוב הארגונים חייבים לקבל את זה שכאשר הגילוי האולטימטיבי עדיין חמקמק, גישה משלבת של מניעה, מעקב, ואבטחת שרשרת האספקה יכולה להפחית משמעותית את הסיכון לכך שדלתות אחוריות ברמת החומרה יחלישו את ארכיטקטורת האבטחה שלך.
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.