
מאת [שמך] — 2024-06-26
בעולם שבו הביטחון הדיגיטלי הוא בעל חשיבות עליונה, המוקד היה על איומים תוכנתיים—תוכנות זדוניות, וירוסים, מתקפות כופר, והתקפות על רשתות. עם זאת, מתחת לתוכנה, החומרה עשויה להכיל איומים מוסתרים שקשה יותר להתמודד איתם: דלתות אחוריות בחומרה.
דלתות אחוריות בחומרה הן מנגנונים זדוניים סמויים המוכנסים בכוונה או שלא בכוונה למכשירים חומרתיים, כמו מיקרו-מעבדים, כרטיסי רשת או לוחות אם. מטרתן היא לעקוף בקרות אבטחה רגילות, לאפשר גישה לא מורשית, להוציא נתונים או להפריע לפעולה. בניגוד לדלתות אחוריות בתוכנה, אי אפשר להסירן או לאתרן בקלות על ידי התקנת תוכנת אנטי-וירוס או על ידי פירמוט של כונן—מה שהופך אותן למסוכנות במיוחד.
דלתות אחוריות בחומרה מציבות סיכונים ייחודיים וחמורים:
מאמר זה יחקור את הדלתות האחוריות בחומרה מהיסוד—החל מהסבר ידידותי למתחילים, דרך דוגמאות מהעולם האמיתי ועד טכניקות גילוי מתקדמות ותסריטים פרקטיים.
בסוף המאמר, תהיה מיומן יותר להבין, לזהות, ו(באפשרות) להתמודד מול דלתות אחוריות כחלק מאיום אבטחה.
הבנת דלתות אחוריות בחומרה מצריכה סיווג, היות וההטמעות מגוונות במורכבותן ובכוונתן.
דלתות אחוריות בקושחה קיימות בקודים שרצים על שבבים מוטבעים (BIOS, UEFI, קושחה של בקר, קושחה של ממשק רשת). מכיוון שקושחה היא ברמה נמוכה יותר ממערכת ההפעלה, פגיעות כאן יכולות להישאר על כוננים גם לאחר אתחולים מחדש, התקנות מערכת הפעלה מחודשות או אפילו החלפת דיסק.
דוגמא:
אלו נכנסות לתוך שבב הסיליקון—לעיתים כהוראות לא מתועדות, רישומים סמויים, או שערי לוגיקה שבוצעו עליהם שינויים. גילוי שלהן דורש גישה לתכניות ייצור או הנדסה לאחור הרסנית (לדוגמה, הפחתת שכבות ודימות של תבניות הסיליקון).
דוגמא:
אלו כוללות שינויים בחומרה בפועל, כמו שבבים נוספים או מעגלים ששונו במהלך הייצור או בשרשרת האספקה. נדרשת בדיקה פיזית או ניתוח רנטגן לאיתורם.
דוגמא:
שלא כמו תוכנות זדוניות, דלתות אחוריות בחומרה נהנות מעמדות מועדפות בכמה סיבות:
כמה תכונות של דלתות אחוריות בחומרה מגדילות את האיום שהן מציבות:
חמקמקות:
לעיתים בלתי נראות לכלים אבטחתיים מבוססי תוכנה, כי "חומרה טובה" נחשבת.
התמדתיות:
לא ניתנות למחיקה על ידי מחיקת כוננים, עדכון מערכת ההפעלה, ושצריך מהם אפילו מחדש במקרים בהם הם מתקנים את הקושחה.
העלאת זכויות (Privilege Escalation):
יכולות לפעול ברמת מערכת ההפעלה, עוקפות את כל ההגדרות שהן ברמתה.
שינוי לא ייראה:
יצרנים או תוקפים יכולים לנצל שינויים עדינים בתכנון, כמעט בלתי ניתן להבחנה ללא בדיקה מומחית.
סבוכות השרשרת האספקה:
מכשירים מודרניים מקור רכיביםיהם בין מדינות מחוץ מקומם, דבר שמסבך את האימותים.
היקף ההשפעה:
אם דלת אחורית מוחדרת במפעל, כל מכשיר ממודל נתון עלול להיות נגוע.
ההתגלות ב-2013 של סנודן חשפה את קטלוג "ANT" של סוכנות הביטחון הלאומית של ארה"ב (NSA), המתעדת טכניקות להשתלת דלתות אחוריות בנתבים של Cisco, שרתים של Dell, ועוד במהלך הייצור או תהליך השינוע. אלה אפשרו ל-NSA גישה כמעט בלתי מוגבלת למטרות.
מסקנה מרכזית:
גם ספקים ידועים ומאמינים יכולים להפוך למפרים דרך תפלות ברמת החומרה.
ב-2018, Bloomberg דיווחה כי לכאורה סוכנים סיניים השתילו מיקרו-שבבים זדוניים על לוחות אם של שרתי Supermicro, אשר לבסוף נשחקו במרכזי נתונים של חברות טכנולוגיה גדולות (Amazon, Apple). על אף הכחשות וספקנות, האפשרות לדלתות אחוריות ברמת חומרה בהיקף זה זעזעה את התעשייה.
בעוד ש-Stuxnet ניצל בעיקר פרצות תוכנתיות, חלק מאוקטור ההתקפה שלו כלל ניצול פרצות ב-PLC של Siemens (בקרים מערכתיים מתוכנתים), על גבול החומרה/קושחה. המקרה הראה שמערכות פיזיות יכולות להיות מנוהלות בצורה שלא רוב הארגונים מגיעים לבדוק.
מחשבים על שבב מסוג Allwinner SoC נמצאו לחשוף (לכאורה בטעות) פגמות root debugging קשיחים דרך ממשק החומרה. אף שזו לא דלת אחורית מכוונת, היא אפשרה גישה root לכל מי שמעודכן בטריק.
מדינות רבות חשודות בבקשות להכנסת דלתות אחוריות או בהשתלתן בסתר במיקרושבבים מיובאים לצורך ביון או לוחמת סייבר.
גילוי מהווה אתגר מפתח. הנה איך דלתות אחוריות בחומרה יכולות (לעיתים) להיחשף:
מגבלות:
יקר, זמן התבוננות, ולעיתים מאסיבית—משמשת בעיקר לבדיקות אקראיות או יישומים קריטיים (צבא, ממשלה).
על ידי מדידת המה נכנס ויוצא משבב (זרם חשמל, תזמון, פליטה אלקטרומגנטית), ניתן לזהות פעילות בלתי נורמלית (למשל, תקשורת סמויה).
כלים:
שימוש בתסריטים אוטומטיים לבדיקת מכשיר עם קלטים לא רגילים, והתבוננות על התנהגויות סמויות או תכונות לא מתועדות.
דוגמא:
השוואת מכשיר שעשוי להיות נגוע למכשיר "זהב" (ידוע כטוב)—פיזית, מחשמלית או דרך זיכרון dumps.
ניטור מכשירים בזמן פעולתם הרגילה עבור תעבורת רשת לא רגילה, קריאות מערכת או שימוש בכוח שיכולים להצביע על פעילות דלת אחורית.
למרות שטכניקות גילוי רבות של דלתות אחוריות בחומרה דורשות ציוד מעבדה יקר, כמה גישות פרקטיות קיימות המשתמשות בתוכנה לגילוי של דלתות אחוריות ברמת הקושחה או פעילות חשודה.
Binwalk הוא כלי בקוד פתוח לניתוח, הנדסה לאחור וחילוץ תמונות קושחה.
התקנה:
sudo apt-get install binwalk
ניתוח קושחה בסיסי:
binwalk firmware.img
זה יסרוק קבצים וקודים מוטמעים בתוך dump של קושחה.
פלט לדוגמא:
DECIMAL HEXADECIMAL DESCRIPTION
--------------------------------------------------------------------------------
0 0x0 ARM executable, 32-bit
2048 0x800 uImage header, header size: 64 bytes, header CRC: 0x91AAB445, created: 2022-07-15 14:33:36, entry point: 0x80008000
1054720 0x102000 Squashfs filesystem, little endian, version 4.0, compression:lzma
חפשו:
binwalk -e firmware.img
זה יחלץ את כל הקבצים המזוהים לספריית _firmware.img.extracted/.
תסריט בדיקה אוטומטי (Bash):
#!/bin/bash
FIRMWARE="$1"
binwalk -e $FIRMWARE
grep -r "password" _${FIRMWARE}.extracted/
grep -r "backdoor" _${FIRMWARE}.extracted/
grep -r "debug" _${FIRMWARE}.extracted/
בדוק את גרסת הקושחה של המכשיר מול hash ידוע-כילשהוא טוב.
קבל מזהה גרסת קושחה:
sudo dmidecode -t bios
חשב hash SHA256 על dump:
sha256sum firmware.img
השווה מול hashים עיוניים של ספק או בית פנימי לאיתור פגמים.
ניטור ממשקי רשת עבור פעילות לא רגילה, כמו חיבורים נסתרים שיכולים להצביע על דלתות אחוריות ברמת הקושחה שמתקשרות הביתה:
import psutil
import time
def monitor_connections():
print("Monitoring network connections...")
initial = psutil.net_connections()
initial_ips = set(conn.raddr.ip for conn in initial if conn.raddr)
while True:
time.sleep(5)
new_conns = psutil.net_connections()
for conn in new_conns:
if conn.status == 'ESTABLISHED' and conn.raddr and conn.raddr.ip not in initial_ips:
print(f"New connection detected: {conn.raddr}")
initial_ips.add(conn.raddr.ip)
if __name__ == "__main__":
monitor_connections()
רישום החומרה וההתקנים המחוברים הנוכחיים—הופעת התקן לא מוכר יכולה להצביע על תפלות.
lshw -short
lspci -nn
lsusb
ניתוח הפלט עבור התקנים בלתי מוכרים:
lspci -nn | grep -i unknown
lsusb | grep -i unknown
netstat, iftop, או הסקריפט python למעלה).lspci ו-lsusb.ככל שהטכנולוגיה מתקדמת, כך הולכת ומתקדמת גם המורכבות והיכולות של דלתות אחוריות בחומרה. מגמות עתידיות כוללות:
דלתות אחוריות בחומרה מייצגות אחת החזיתות המאתגרות ביותר באבטחת סייבר. בניגוד לפגיעויות בתוכנה, הן יכולות לפעול מחוץ לתחום הדיגיטלי, ומתמשכות בעולם הבלתי נראה של מיקרושבבים וסיליקון. פעילותן החבויה, התמדתיותן והעמדות המועדפות שהן מחזיקות בהן הופכות אותן לאיום חזק הן ליחידים, הן לחברות והן לאומות.
בעוד שגילוי דלתות אחוריות בחומרה הוא מטבעו קשה, שילוב של פרקטיקות שרשרת אספקה טובות, בדיקות פיזיות מבוססות סיכון, כלים לניתוח בקוד פתוח, תסריטי מערכת לניטור ושליטה פרוצדורלית חזקה יכול להפחית באופן דרמטי את הסיכון הארגוני.
הישארו ערניים, שמרו על למידה, ואל תיקחו את שלמות החומרה שלכם כדבר מובן מאליו.
לצורך חקירות מעמיקות יותר ועדכונים, שקלו לעקוב אחרי בלוגים של מחקרים באבטחה, פורומים בקוד פתוח לאבטחה, ועדכונים מספקי החומרה שלכם.
רוצים עוד בלוגים טכנולוגיים על אבטחת סייבר? עקבו אחרי [הבלוג או שם החברה שלכם]! שתפו את מחשבותיכם וחוויותיכם למטה!
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.