
今日の急速に進化するデジタル環境では、多くの組織や個人が重要な業務のために古いハードウェアに依存し続けています。レガシーシステムの使用はコスト効率が高く見えたり、便利に思えるかもしれませんが、重大なセキュリティリスクを生むことがよく過小評価されます。この長文の技術ブログでは、古いハードウェアがハードウェアバックドア、デフォルトの資格情報、修正不可能な脆弱性、実世界の攻撃手法などを通じてサイバーセキュリティの姿勢にどのような新しい脅威をもたらすかを探ります。また、環境内のリスキーなハードウェアを検出するための実践的なスキャンコマンドやコードサンプルも提供しますので、このガイドは初心者から上級者までに役立つでしょう。
組織はしばしば、予定された寿命を超えてレガシーサーバー、ルーター、デスクトップ、組み込みデバイス、または家電製品を操作し続けます。理由は、「壊れていないなら直すな」という心境や予算の制約、時代遅れのソフトウェアとの互換性の必要性からとして挙げられます。
しかし、古いハードウェアは以下の理由からセキュリティリスクになります:
古いハードウェアのアーキテクチャ、ファームウェア、組み込みセキュリティは、今日の攻撃の風景にほとんど対応していません。これにより、脅威のアクターは従来のソフトウェアセキュリティ防御に見えないレベルで脆弱性を悪用することができます。
ハードウェアバックドアは、デバイスの物理設計における意図的または無意識の欠陥であり、セキュリティメカニズムをバイパスすることを可能にします。ソフトウェアベースのマルウェアとは異なり、ハードウェアバックドアは製造、サプライチェーン、またはファームウェア段階で挿入され、物理的なコンポーネントを交換しない限り、検出または修正することが非常に困難です。
バックドアは以下のものに存在する可能性があります:
セキュリティ研究者Jonathan Brossardはハードウェアベースのバックドア(Rakshasa)を示しました。これはシステムのBIOS/UEFIを妨害されたファームウェアで置き換えることで、隠蔽された持続性を実現します。インストールされると、マルウェアは次を達成できます:
2018年に、ブルームバーグは中国のサプライチェーンの改ざんがSupermicroマザーボードに悪意のあるチップを挿入したと報告しました。これは、主要な米国企業で使用されるため、リモートバックドアアクセスを可能にする可能性がありました。これは依然として論争中ですが、この報道はグローバルなサプライチェーンのリスクを浮き彫りにします。
今日、IntelやAMDの主要なCPUはIntel Management Engine(IME)やAMD Platform Security Processor(PSP)など、低レベルの管理エンジンを組み込んでいます:
r/privacy subredditで議論されているように:
現代のIntelとAMDプロセッサはハードウェアを介してリモートアクセスを許可し、深いレベルの許可を持ち、リモートキルスイッチを可能にします...
RakshasaはBrossardによって注目されている要点:
Hacker Newsの記事からの技術概要:
"...このバックドアは攻撃者がいつでも妨害されたシステムへのリモートアクセスを可能にし、システム全体の消去後にマルウェアを再インストールすることさえ可能にします。"
Jonathan Brossard’s Rakshasa BIOS Backdoor - プレゼンテーションスライド
レガシーハードウェア(ルーター、プリンター、カメラ、IoT、工業用デバイス)はしばしば次のものを出荷したままです:
攻撃者はこれらの露出したデバイスを頻繁にスキャンします。 Shodanのような検索エンジンは、telnet/SSH/http管理ポートを開放した接続デバイスを特定し、誰でも標準の資格情報でログインして制御を得ることができます。
ファームウェアはしばしば:
古いファームウェアの欠陥は、攻撃者にとって容易に完全な制御を奪う機会を提供し、ベンダーはそのようなデバイスのアップグレード経路を頻繁に欠いています。
ハードウェアが「寿命」を迎えると、ベンダーはサポートを終了します:
攻撃者は公開されたエクスプロイトを開発できます(隠れる場所がないため)、デバイスを修正できないことを知って狙います。
2018年に公開されたMeltdownとSpectre CPUバグは、基本的なハードウェア設計がどのように普遍的なリスクを生むかを示しました。これらの脆弱性は攻撃者が以下を可能にしました:
古いプロセッサでは一部のチップに対してはマイクロコード更新メカニズムがなく、パッチが不可能でした。古いデバイスは永続的に利用可能な状態で残されています。
その他の修正不可能な欠陥:
ハードウェアを特定し、ベンダー、モデル、およびファームウェアバージョンを確認するには:
sudo dmidecode | less
ネットワークコントローラーを含むPCI/USBデバイスをリスト:
lspci
lsusb
CPUサポートを列挙し、マイクロコードの古さを発見:
cat /proc/cpuinfo
dmesg | grep microcode
現在のBIOS/UEFIバージョンを照会:
sudo dmidecode -t bios
デフォルト資格情報または古いファームウェアの可能性があるネットワークのすべてのデバイスを特定:
nmap -sV 192.168.1.0/24
一般的なデフォルト資格情報ポート(http/telnet/ssh)をスキャン:
nmap -p 22,23,80,443,8080 192.168.1.0/24
curlとwgetを使用):curl -s http://<device-ip>/ | grep -i firmware
#!/bin/bash
echo "BIOS情報を収集中..."
sudo dmidecode -t bios | grep -E 'Vendor|Version|Release Date'
echo "CPUを検出中..."
cat /proc/cpuinfo | grep -E 'model name|flags' | uniq
import nmap
nm = nmap.PortScanner()
nm.scan('192.168.1.0/24', arguments='-sV -p 22,23,80,443,8080')
for host in nm.all_hosts():
print("ホスト : %s" % host)
for proto in nm[host].all_protocols():
print("プロトコル : %s" % proto)
ports = nm[host][proto].keys()
for port in ports:
service = nm[host][proto][port]['product']
version = nm[host][proto][port]['version']
print("ポート : %s\tサービス: %s\tバージョン: %s" % (port, service, version))
特定されたデバイスで、hydraを使用してデフォルトの資格情報を確認:
hydra -L users.txt -P passwords.txt <device-ip> http-get
警告: 自分が所有するか、テストの許可を得たデバイスでのみ使用してください!
探ってきたように、古いハードウェアは単なるパフォーマンスボトルネックである以上に、セキュリティの火薬庫です。ハードウェアバックドア、デフォルトの資格情報、修正不可能な脆弱性、現代とレガシーの悪用の現実まで、レガシーデバイスは最深層でセキュリティ姿勢を損ない続けます。これらの弱点を悪用する攻撃はもはや理論的ではなく、世界中で主要な侵害や持続的脅威の根本原因となっています。
行動ステップ:
積極的な管理により、時代遅れの技術がもたらすリスクを最小限に抑え、古典的および現代のハードウェアベースの脅威に対抗できます。
時代遅れのハードウェアのセキュリティリスクを理解し対処することによって、インフラを保護するだけでなく、より広範なデジタルエコシステムを守ることに貢献しています。
このコンテンツが価値あるものだと感じたなら、私たちの包括的な47週間のエリートトレーニングプログラムで何が達成できるか想像してみてください。ユニット8200の技術でキャリアを transformed した1,200人以上の学生に参加しましょう。