
オンラインフォーラムや情報セキュリティコミュニティで繰り返される主張は、「すべての現代のコンピュータにはハードウェアバックドアがある、ではサイバーセキュリティなどになぜ取り組むか?」というものです。このようなフレーズは、偏執的な考えや国家による監視の偶然の発覚、ハードウェアの脆弱性や供給チェーンへの侵入に関する正当な調査から生まれます。しかし、ハードウェアバックドアの技術的現実、その実現可能性、さらには平均的なユーザーのノートパソコンから高いセキュリティを要するデータセンターに至るまでサイバーセキュリティに与える影響は、慎重に詳細に検討されるべき微妙なトピックです。
このブログ記事では、ハードウェアバックドアが何であるか、および現代の計算デバイスにどのように(または存在するかどうか)存在するのかを説明します。実世界の例、セキュリティの観点からなぜハードウェアバックドアがこれほど懸念されるのか、これらを見つけ出し排除する現実的な方法について説明し、基本的な認識から高度な検出まで、取るべき実行可能な対策について詳述します。その過程で、OSツールやスクリプト(Bash、Python)を利用して、ディフェンダーや研究者がどのようにハードウェア分析にアプローチするかを示します。
キーワード: ハードウェアバックドア、ハードウェアセキュリティ、サプライチェーン攻撃、サイバーセキュリティ、ファームウェア、検出、コンピュータセキュリティ、ハードウェアルートキット、先進持続的脅威
ハードウェアバックドアとは、電子部品の物理的設計やファームウェアに隠蔽され文書化されていない方法で組み込まれ、攻撃者や秘密組織がセキュリティ制限を回避し、コントロールを得たりデータを奪取したりできる手段のことです。
これらのバックドアは様々なレベルで存在する可能性があります:
一部のバックドアは、デバッグまたはサポートのためにメーカーが意図的に配置し、その他は設計過程やグローバルハードウェア供給チェーン内で不正に挿入されることがあります。
国際化されたハードウェア生産と複雑さを増すチップの普及に伴い、現代のデバイスは供給チェーンや設計段階の妥協のリスクから完全に免れることはほとんどありません。しばしば言及されるのは、ソフトウェアの検証が現実的でない複雑なシステムオンチップ(SoC)設計です。
さらに、基盤となるシステムコンポーネントは次のようになります:
...は実質的にブラックボックスであり、フルシステムメモリ、ネットワーク、そして時には永続的ストレージにアクセスし、そのコードは主要OSの可視性外で実行されます。
「NSAのANTカタログ」—スノーデン漏洩で明らかになった—ハードウェアインプラントがターゲットとされたエンドポイントへの持続的アクセスを意図して設計されたことを明示しました。
「すべて」のデバイスがバックドアされているというのは誇張ですが、ハードウェア(特にクローズドソースのファームウェア)の複雑さと不透明性は常に存在するリスクであり、特定のデバイスについて断定的に排除することは困難です。
2018年、ブルームバーグは、主要米国企業で使用されているスーパーマイクロサーバーボードに小さな監視チップが挿入されていると語り、リモート攻撃者がデータを奪いシステムを制御できると報告しました。フォローアップ調査では具体的な証拠が確認されませんでしたが、供給チェーンハードウェア攻撃の可能性と恐怖を強調しました。
エドワード・スノーデンによってリークされた文書は、「妨害」のようなNSAの戦術を詳細に示しており、輸送中のハードウェアを物理的に傍受しスパイチップや修正されたファームウェアを埋め込み、元の宛先に転送するというものです。
スタックスネットワームはソフトウェアの脆弱性だけでなく、イランの遠心分離器を破壊するためにシーメンスPLCのハードウェアロジックを操作しました。厳密には「バックドア」ではありませんが、スタックスネットはファームウェア/ハードウェア操作がエアギャップシステムでさえどのように破壊できるかを示しました。
2019年、攻撃者はASUSのソフトウェア更新チャネルを妥協し、数万のノートパソコンに悪意あるファームウェア更新を配布しました。現代の更新配信の複雑さにより、ハードウェア/ファームウェア供給チェーン攻撃が敵にとって魅力的になります。
研究者たちは、USBファームウェアがハードウェアレベルで再プログラムされ、悪意あるHIDデバイスとして機能したり、マルウェアをインストールしたり、トラフィックをスニッフしたりし、従来のOSの防御を回避できることを示しました。
ハードウェアバックドアはセキュリティの最悪のケースを意味します:
IMEは隠されたコプロセッサ上でMinixベースのOSを実行し、総メモリおよびネットワークへのアクセスを持ち、ユーザーやシステム管理者から直接管理されることはありません。ここでのバグ、設計の欠陥、またはバックドアは恐ろしく、最近の高レベルなMEの脆弱性(例:Intel-SA-00086)はほぼ10年間のCPUに影響を与えました。
短い答え: 多くのユーザーにとって—いいえ。専門家の研究者にとって—場合による。
なぜ?
以下からファームウェアを(場合によっては)ダンプできます:
...そして、既知の正常なイメージと比較し、不自然または予想外の変更がないかチェックしたり、既知のマルウェアシグネチャをスキャンしたりできます。
BMC/IMEから不明なIPへの異常なネットワークトラフィック、説明のつかないシステム再起動、または持続的なマルウェアは低レベルの妥協の徴候である可能性があります。
X線画像撮影や電子顕微鏡などのツールで、専門家は疑わしいチップを意図された設計図と比較できます。これは主に国家機関や大規模OEMに限られます。
ハードウェアバックドアを直接「見る」ことはできませんが、オープンソースのツールセットを使用して特定のファームウェアイメージとシステムの動作を調査、バックアップ、精査することができます。以下は、消費者がアクセス可能な分析に焦点を当てた実用的な方法です。
flashromを使用する# サポートされているチップをリスト
sudo flashrom -p internal
# BIOSをファイルにダンプ
sudo flashrom -p internal -r bios_backup.bin
# (オプション)バックアップを既知の正常なイメージと比較(可能な場合)
cmp bios_backup.bin known_good_bios.bin
疑わしいパターンや文字列をファームウェアイメージで分析できます。
strings bios_backup.bin | less
binwalk -e bios_backup.bin
バックドアシグネチャや不審なネットワークエンドポイントを検索するPythonスクリプトを書けます:
# 例: ダンプされたファームウェアにある疑わしいIPをスキャン
import re
with open('bios_backup.bin', 'rb') as f:
data = f.read()
# IP(IPv4)の正規表現パターン
ips = re.findall(rb'\b(?:[0-9]{1,3}\.){3}[0-9]{1,3}\b', data)
unique_ips = set(ips)
print("見つかったIPアドレス:")
for ip in unique_ips:
print(ip.decode())
tcpdumpまたはtsharkを使用するsudo tcpdump -i eth0 port 16992 or port 623
sudo netstat -ntp
BMCやIMEのようなデバイスからの背景接続を特定し、それが「フォーンホーム」すべきではない場合を確認します。
Linux:
# PCIデバイスのリスト(不明な/製造者不明のデバイスに注意)
lspci -nn
# USBデバイスツリーをチェック
lsusb
# 埋め込みコントローラを含むすべてのハードウェアをリスト
lshw -short
Pythonで解析:
import subprocess
output = subprocess.check_output(['lspci', '-nn']).decode()
for line in output.split('\n'):
if 'Unknown' in line or 'unclassified' in line:
print("疑わしいPCIデバイス:", line)
利用可能な場合、署名済みまたはメーカー提供のハッシュと保存されたファームウェアを比較:
sha256sum bios_backup.bin
# メーカーからのハッシュと出力を比較(利用可能な場合)
可能な場合は、サポートされたハードウェア上でオープンソースファームウェア(例: coreboot, Libreboot)を好みます。これらのイニシアチブは、不透明でプロプライエタリなBIOS/UEFIコードを、監査可能で最小限な代替品に置き換えることを目指し、メーカーによるバックドアのリスクを低減しています。
現実的には、一般のユーザーが現代の商業デバイスからハードウェアバックドアを「削除」することはほとんどできません。しかし、リスクを軽減し、認識レベルを高めることはできます。
1. オープンソースハードウェアとファームウェアを好む
2. 管理エンジンを分離する
3. 送信トラフィックを監視する
4. サプライチェーンの衛生を実践する
5. 脅威モデルを考慮する
6. ファームウェアを定期的に更新する
7. エアギャップと物理的分離
lspci/lsusbで不明なデバイスをウォッチし、ネットワークトラフィックを監視できますが、シリコンレベルのインプラントを検出することは消費者には困難です。ハードウェアバックドアに対する恐怖は、特に敵が国家やよく資金提供された攻撃者である可能性のある場合には正当化されます。それにもかかわらず、一般市民やほとんどの組織にとって、ハードウェアレベルでのバックドア妥協の確率は依然としてソフトウェアベースの侵害よりもはるかに低いです。
とはいえ、ハードウェアベースの攻撃は発生し、供給チェーンの改ざんは増大する関心事であり、私たちの最も基礎的なコンピューティングプラットフォームでの透明性の欠如は、プライバシーとセキュリティに関心のある人々にとって現実の危険です。
要するに:
問題は「なぜ気にするのか」ではなく、信頼性のあるハードウェアを求め続けつつ、運用セキュリティの基本を疎かにしない方法です。
質問や提案がありますか?コメントで教えていただくか、[安全なメール/コンタクト]でご連絡ください!
このコンテンツが価値あるものだと感じたなら、私たちの包括的な47週間のエリートトレーニングプログラムで何が達成できるか想像してみてください。ユニット8200の技術でキャリアを transformed した1,200人以上の学生に参加しましょう。