
בעידן הדיגיטלי, דיונים סביב אבטחת סייבר מתמקדים לעיתים קרובות בפגיעויות בתוכנה ובתוכנות זדוניות. עם זאת, איום גובר ואטום יותר נמצא בעומק רב יותר: הדלת האחורית בחומרה.
דלת אחורית בחומרה היא שינוי מתוחכם ומזיק בתוך הרכיבים הפיזיים של מערכת מחשב, המעניק לתוקפים גישה ושליטה סמויות שלרוב לא מתגלות על ידי כלי אבטחת תוכנה מסורתיים.
בניגוד לדלתות אחוריות בתוכנה שניתן לעיתים לתקן או לגלות, דלתות אחוריות בחומרה נמצאות בשכבות הנמוכות ביותר של ארכיטקטורת מערכת, מה שהופך אותן לקשות מאוד לגילוי, לטיפול או להסרה. חששות אלה אינם היפותטיים. אירועים בעולם האמיתי הראו כי דלתות אחוריות בחומרה הן לא רק אפשריות אלא גם אפקטיביות במיוחד.
מסקנה מרכזית:
דלתות אחוריות בחומרה מאיימות על שלמות כל דבר, החל ממחשבים ניידים אישיים ועד לתשתיות קריטיות עולמיות, ומעלות סיכונים חמורים לפרטיות וביטחון הלאומי.
באבטחת מידע, דלת אחורית היא שיטה לעקוף את האימות או ההצפנה הרגילה במערכת, המאפשרת גישה בלתי מורשית. דלתות אחוריות יכולות להיות:
דלת אחורית בחומרה מוטמעת בתוך המעגלים, מיקרו-קוד או קושחה של מכשיר פיזי. בניגוד לפגיעויות בתוכנה, דלתות אלה שורדות:
מאפיינים טכניים עיקריים:
האיום אינו מוגבל למעבדים מרכזיים. חומרה פוטנציאלית פגיעה כוללת:
[משתמש] → [מערכת הפעלה] → [BIOS/UEFI] → [לוח אם] → [מעבד / RAM / SSD / מכשירי PCI-E]
|
[דלתות אחוריות אפשריות בחומרה]
לכל אחד מהרכיבים החומרתיים הללו עשויות להיות קושחה ומעגלים מורכבים, המספקים הזדמנויות ניכרות להוספת דלת אחורית.
לאחר חשיפות אדוארד סנודן, עלו מסמכים שתיארו את קטלוג ה-ANT — קבוצה של כלים של ה-NSA, מתוכם רבים השתמשו בפגיעות חומרה/קושחה או התקינו יכולות מעקב על מכשירי רשת, כוננים קשיחים, ועוד. כמה דוגמאות:
מקור: ויקיליקס - קטלוג ה-ANT של ה-NSA
ב-2018, Bloomberg טענו כי פעילים סינים השתילו שבב קטן על לוחות-האם של סופרמיקרו שסופקו לחברות ענן עיקריות. השבב הקטן לכאורה סיפק "תעלה אחורית" נסתרת.
למרות שהייתה בעיקר תקיפה בתוכנה, סטוקסנט השתמשה במכשירים מתכנתים (PLCs) — מכשירי חומרה — לחבל בצנטריפוגות גרעיניות באיראן. היא יצרה קשר עם החומרה ברמה נמוכה, והראתה כיצד תוכנה זדונית יכולה לתאם עם חומרה פגועה להשפעה מזיקה.
BMCs (בקרי ניהול בסיסי) ממגוון ספקים (סופרמיקרו, דל, HP) נצפו עם אישורי מנהל קשים לתכנות או שיטות גישה לא מתועדות בקושחה שלהם, לעיתים בעקבות פרקטיקה גרועה, ולעיתים בכוונה תחילה.
דלתות אחוריות בחומרה הן מעצבנות מכיוון שהן בדרך כלל אטומות בפני מערכות תוכנה. עם זאת, ישנן שיטות שארגונים וחוקרי אבטחה יכולים להפעיל כדי להעלות את סיכוייהם לגילוי.
אלו הטכניקות המשמשות לבדוק חומרה שעלולה להיות פגועה:
על ידי חילוץ והשוואת Hashing של קושחה ממכשירי חומרה מול גרסאות ידועות וטובות שסופקו על ידי הספק, ניתן לגלות שינויים בלתי צפויים.
דוגמה: כדי להעתיק ולחשב את Hash של קושחת BIOS/UEFI בלינוקס:
# דורש כלי `flashrom`
sudo flashrom -p internal -r backup.rom
sha256sum backup.rom
השווה את התוצאה ל-SHA שניתן על ידי הספק של לוח-האם/מחשב.
חומרה זדונית יכולה להופיע כמכשירי PCI לא צפויים. רשום את כל מכשירי PCI:
lspci -vv # הצגת מידע מכשיר מפורט
lspci -nn # הצגת מזהי ספק ומכשיר
סנן עבור ערכים חשודים. לדוגמה, מצא מכשירים לא ידועים:
lspci -nn | grep -i unknown
בדומה לכך, רשום את כל מכשירי ה-USB המחוברים:
lsusb
מזהים או מזהים אנומליים אמורים להיבדק.
פירוק בטונות קושחה וחיפוש מיתרים או התנהגויות חשודים:
binwalk, strings, וב-Ghidra/IDA Pro לניתוח בינארי נוסף.binwalk backup.rom
strings backup.rom | grep -i 'admin\|password\|debug'
עקוב אחרי הודעות ליבה ופעילות חומרה ברמה נמוכה:
dmesg | less
sudo journalctl -k | grep -i warning
חפש אחר הודעות מערכת חריגות שעשויות להצביע על חבלה ברמת חומרה.
מכשירים עם דלתות אחוריות עשויים להתחיל חיבורים יוצאים סמויים:
sudo tcpdump -i any port not 22
ניתח עם Wireshark או מסנני tcpdump עבור נקודות קצה מוזרות.
להלן קוד קצר לעזור לאוטומט גילוי רכיבי חומרה אנומליים.
#!/bin/bash
# רשימת מכשירי PCI ידועים (עדכן זאת עבור המערכת שלך)
KNOWN_DEVICES=("8086" "10de" "1002") # Intel, NVIDIA, AMD
for line in $(lspci -nn | awk -F '[' '{print $2}' | cut -d ']' -f1); do
found=0
for dev in "${KNOWN_DEVICES[@]}"; do
if [[ "$line" == *"$dev"* ]]; then
found=1
fi
done
if [ $found -eq 0 ]; then
echo "מכשיר PCI לא ידוע: $line"
fi
done
import hashlib
def compute_sha256(file_path):
with open(file_path, "rb") as f:
data = f.read()
return hashlib.sha256(data).hexdigest()
known_hashes = ["<INSERT_KNOWN_GOOD_HASHES_HERE>"] # למשל, מהספק
hash_result = compute_sha256("backup.rom")
if hash_result not in known_hashes:
print("אזהרה: ה-Hash של BIOS/UEFI לא מתאים לערך הידוע-הטוב!")
else:
print("הקושחה תואמת לגרסה הרישמית.")
תוקפים מתקדמים יכולים לתכנן שבבים עם שערים לוגיים מוטמנים או הוראות מיקרו-קוד הנגישות רק דרך טריגרים סודיים. כישורים אלו עשויים:
כונני אחסון ומכשירים היקפיים כמו כרטיסי רשת ומפתחות USB כוללים מיקרו-בקרים המפעילים את הקושחה שלהם. דלתות אחוריות כאן יכולות:
יירוט בשרשרת הייצור (למשל, בזמן הרכבת מפעל או מכס) יכול לאפשר הוספת "שבבי ריגול" או הבזקת קושחה פגועה, במיוחד כאשר מעורבות שרשראות אספקה גלובליות.
למרות שגילוי דלתות אחוריות בחומרה מאתגר במיוחד, ארגונים יכולים להפחית את הסיכון על ידי הגנה בשכבות:
רכישה מספקים מהימנים:
רכוש חומרה מספקים מוכרים עם שרשעות אספקה שקופות.
אימות שלמות:
בדיקת חומרה-קושחה:
הפרדה:
הפריד פיזית ולוגית מערכות קריטיות כדי למזען את ההשפעה אם אחת מהן נפגעת.
השבתה/הסרה של מכשירים היקפיים שלא בשימוש:
יציאות וממשקים שלא בשימוש הם וקטורים נפוצים להשתלת תקיפות חומרה.
מעקב מתמשך:
בצע ניטור רשת ונקודת קצה עבור פעילויות אנומליות.
חינוך משתמשים:
הכשר כוח אדם להכיר בסימנים של חבלה בחומרה (למשל, התנהגות מכשירים חריגה, אריזות לא שגרתיות).
מתחים גיאופוליטיים מקנים אוראירועים על הסיכון לשחקנים מדינה להשתמש בתפקידם בשרשרת אספקה של אלקטרוניקה כדי להכניס דלתות אחוריות. סין, כמעצמת ייצור חומרה עולמית, מתמודדת האשמות (לרוב בלתי מבוססות אך אפשרי) שהטמיעה דלתות אחוריות במוצרים המיועדים לשווקים זרים (מקור Reddit).
זה מוגבל רק למעבדים מרכזיים?
לא. בעוד שמעבדים מרכזיים הם מטרה לוגית בשל הגישה המיוחסת שיש להם, כל רכיב עם יכולות חישוב או קושחה (כרטיסי גרפיקה, SSDs, זיכרון RAM, לוחות אם) יכול להיות מנוצל למתקפה.
מלחמות סחר, איסורים על ייצוא, ובדיקות שרשרת אספקה
ארה"ב, האיחוד האירופי וממשלות אחרות משקיעות בייצור שבבים מקומי, מחייבות בדיקות מעמיקות, ולפעמים אוסרות חומרה מחברות כמו Huawei, ZTE ועוד בגלל חששות מדלתות אחוריות.
תגובה תעשייתית:
דלתות אחוריות בחומרה מייצגות חזית חדשה בסיכוני אבטחת סייבר — מקום שבו האמון ברמות הבסיסיות ביותר של מחשוב מופקפק. האי-נראות שלהן, התמדה שלהן, ועוצמתן הופכות אותן לאיום משמעותי שדורש ערנות ממשתמשי קצה, מחלקות IT בארגונים, וסוכנויות ביטחוניות לאומיות כאחד.
גילוי והפחתה היא בלתי נמנעת קשה אך לא בלתי אפשרית. בדיקת שלמות, ניהול שרשרת אספקה קפדני, בדיקת חומרה, ובקרה פתוחה הם קריטיים. ככל המתחים הגלובליים נשמרים, מעבר לעיצובים פתוחים ושקיפות מלאה בכל שכבה — מהסיליקון ועד לתוכנה — הוא לא רק הגיוני, אלא הכרחי.
העשור הבא יחליט: האם אנו שולטים בחומרה שלנו, או שהחומרה שלנו שולטת בנו?
מאת [Your Name], חוקר וכותב אבטחה
עודכן לאחרונה: יוני 2024
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.