
מילות מפתח: דלת אחורית בחומרה, אבטחת חומרה, מתקפות דלת אחורית, סייבר סקיוריטי, דלת אחורית בקושחה, סיכון בשרשרת אספקה, איתור, מניעה
נוף אבטחת הסייבר של היום נשלט על ידי פגיעויות תוכנה ותוכנות זדוניות מתקדמות, אך מתחת לפני השטח מסתתרים איומים שקשה יותר לאתר ולמתן: דלתות אחוריות בחומרה. בניגוד למקבילותיהן בתוכנה, דלתות אחוריות בחומרה הן מנגנונים פיזיים או מבוססי קושחה שנבנו בכוונה או שלא בכוונה במכשירים אלקטרוניים, ומעניקים גישה בלתי מורשית לתוקפים או לצוות פנימי. פוסט זה מספק סקירה מקיפה, מבית מתחילים עד מתקדמים, על דלתות אחוריות בחומרה — כולל הגדרות, דוגמאות מהעולם האמיתי, וקטורי התקפה, טכניקות איתור, דוגמאות קוד לסריקה בסיסית ואסטרטגיות להגנה ומניעה.
דלת אחורית בחומרה היא תכונה נסתרת או בלתי מתועדת המובנית ברכיב הפיזי, בקושחה או ברמת הסיליקון של מכשירים חומרתיים. נועדה (בכוונה או בשגגה) לעקוף מנגנוני אימות שליטה או אבטחה רגילים, דלתות אחוריות אלו מאפשרות לתוקפים להשיג שליטה מיוחסת על מערכת, להוציא מידע, להשבית פרוטוקולים אבטחתיים או לפשרות מתמשך של מכשיר.
הגדרה (מ-NHIMG.org):
דלת אחורית בחומרה היא יכולת נסתרת או בלתי מתועדת המובנית ברכיבים פיזיים, קושחה או בנתיבי ניהול ברמה נמוכה שיכולים לעקוף מנגנוני שליטה לגישה רגילה ואמצעי אבטחה, לעיתים קרובות ללא גילוי.
תכונות מרכזיות:
דלתות אחוריות בחומרה משתנות באופן רחב בהתאם לאיפה ואיך הן מיושמות. הן יכולות להתקיים ברמות המעגל הנמוכות ביותר או להיות מוטמעים בתוך קושחה מעודכנת.
דלתות אחוריות פיזיות מתוכננות בתוך הסיליקון בשלב הייצור או העיצוב:
קושחה, התוכנה ברמת הנמוך שקושרת ישירות את רכיבי החומרה, יכולה להחזיק דלתות אחוריות כמו:
מעבדים מודרניים מכילים מנועי ניהול או תת-מערכות מורכבים (למשל, אינטל ME, AMD PSP, BMC בשרתים):
מתקפות בדלת אחורית בחומרה בדרך כלל תהליך זהה:
הכנסה
הפעלה וניצול
התמדה והסתרה
תוצאות המתקפה
פורסם על ידי אדוארד סנואודן בשנת 2013, קטלוג ה-ANT של ה-NSA תיאר דלתות אחוריות משובצות בשרשרת האספקה במכשירים נפוצים. דוגמאות כוללות:
Bloomberg דיווחה כי קבלני משנה סיניים השתילו שבב בגודל אורז בלוחות האם של שרתים של Supermicro, שעשוי לספק גישה אחורית. הטענה הזו שנויה במחלוקת ושוללת על ידי החברות המעורבות, אבל מסבירה את הסיכונים לשרשרת אספקה של חומרה.
בשנת 2014 נמצא כי חלק מהחומרה לכריית ביטקוין כללה לוגיקה נוספת לשליחת אחוז ממטבעות הכורים לכתובות לא ידועות - דלת אחורית מכוונת בסיליקון.
בקרי ניהול לוחות בגוף בשרתים מעודדים מכמה ספקים נמצאו עם חשבונות, לא מתועדים, המאפשרים תוקפים ברשת המקומית להשיג שליטה מרחוק מחוץ לרשת.
חוקר האבטחה דרגוש רויו דיווח על התמדה והדבקות חוצות פלטפורמות בלתי רגילות שמקורן ככל הנראה במלואר ברמת ה-BIOS. בעוד שקיום ה-"BadBIOS" נמצא בערעור, האירוע גרם למחקר נוסף לגבי שורשי קושחה וחומרה במלאר.
למרות שהוא מפורסם בקומפוננט התוכנה שלו, Stuxnet ניצל גם פגיעויות בקושחת בקרי PLC לגרום לחבלה פיזית בצנטריפוגות באיראן, ממחיש את ההשפעה של מניפולציות חומרה ברמת עומק.
בניגוד לתוכנות זדוניות תוכנתיות, דלתות אחוריות בחומרה לא יכולות להיתפס עם אנטי-וירוס מסורתי או חומות אש ברשת. האיתור הוא תחום שמשלב מספר טכניקות מתקדמות — ולמרבית הצרכנים הדבר בלתי אפשרי ללא עזרה חיצונית. עם זאת, ארגונים יכולים לנקוט במספר צעדים כדי לזהות פעילות חשדנית או עדויות לדלת אחורית בחומרה.
ארגונים ומשתמשים מתקדם יכולים להשתמש במגוון כלים ותסריטים קוד פתוח לצעדי איתור בסיסיים — אף על פי שאין אחריות שייחשפו דלתות אחוריות מושתלות עמוק. הנה כמה נקודות התחלה לניתוח קושחה, איתור אנומליות ברשת וספירת ממשקי חומרה.
flashrom לקריאה ל-BIOS/UEFI# רשימת שבבים/מכשירים נתמכים
sudo flashrom -p internal
# הוצאת פלאש BIOS/UEFI לקובץ
sudo flashrom -p internal -r bios_backup.bin
sha256sum bios_backup.bin
השווה את התקיפות לתמונות תקן מוכרות או להורדות קושחה של הספק.
# סריקה IPMI (פורט 623/UDP)
nmap -sU -p 623 --script ipmi-version 192.168.1.0/24
# שימוש בכלי ipmitool לרשימת משתמשי BMC (אם אתה מחזיק כלשהן תעודות)
ipmitool -I lanplus -H <bmc_ip> -U <user> -P <password> user list
# מעקב אחרי כל החיבורים היוצאים ליעדים חשודים
sudo tcpdump -i eth0 not src net 192.168.1.0/24
import subprocess
import re
def monitor_outbound():
# הפעלת tcpdump כתהליך ילד
proc = subprocess.Popen(['tcpdump', '-i', 'eth0', '-n', '-l'], stdout=subprocess.PIPE)
for line in proc.stdout:
l = line.decode()
# ביטוי רגולרי לזהות הפוטנציאל כתובות IP חיצוניות לא בטווח המקומי
match = re.search(r'IP.* > (?P<dest_ip>\d+\.\d+\.\d+\.\d+)\.', l)
if match:
dest_ip = match.group('dest_ip')
if not dest_ip.startswith('192.168.'):
print(f'תעבורה יוצאת לכתובת IP חשודה: {dest_ip}')
monitor_outbound()
רשום את כל מכשירי ה-PCI ובדוק עבור חומרה לא ידועה או בלתי מתועדת.
lspci -vv
פרוץ את עץ מכשירי ה-USB ובדוק עבור היקפים לא מורשים/לא ציפויים.
lsusb
מניעת דלתות אחוריות מושלמת היא כמעט בלתי אפשרית, אבל ארגונים ויחידים בסיכון גבוה יכולים להקטין את הסיכון באופן משמעותי עם הגנות שכבתיות.
רת CVE](https://cve.mitre.org/)), והתראות שרשרת אספקה.
עבור משתמשים בסיכון גבוה:
דלתות אחוריות בחומרה מציגות אתגר מהותי ליסודות של אבטחה דיגיטלית. בלתי נראים לרוב כלי תוכנה ובולטים בגלל המורכבות והעמימות של שרשראות אספקת חומרה גלובליות, הם מאיימים על יחידים, ארגונים ומדינות כאחד. בעוד שזיהוי ומניעה אישי הם קשים, גישה שכבתית כולל מקור מהימן, ניהול קושחה ממושמע, מעקב רשת ומודעות ארגונית יכולה להפחית את הסיכון באופן דרמטי. כאשר מתקפות חומרה הופכות נפוצות יותר בעידן המלחמה הסייברית הממומנת על ידי מדינות וריגול תעשייתי, הישאר מעודכן ובעמדתה הוא יותר חשוב מאי פעם.
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.