
디지털 시대의 사이버보안 논의는 주로 소프트웨어 취약점과 악성코드에 집중되어 있습니다. 그러나 성장하지만 훨씬 덜 투명한 위협이 더 깊숙이 존재합니다: 하드웨어 백도어입니다.
하드웨어 백도어는 컴퓨터 시스템의 물리적 구성 요소 내에 있는 악의적이고 은밀한 수정 사항으로, 공격자에게 은밀한 접근 및 통제 권한을 부여하며 일반적인 소프트웨어 보안 도구로는 감지되지 않습니다.
소프트웨어 백도어와 달리 하드웨어 백도어는 시스템 아키텍처의 가장 낮은 계층에 내장되어 있어 탐지, 완화 또는 제거가 훨씬 더 어렵습니다. 이러한 우려는 가상이 아닙니다. 실제 사례에서는 하드웨어 백도어가 가능한 동시에 매우 효과적이라는 것을 보여주었습니다.
핵심 요점:
하드웨어 백도어는 개인용 노트북부터 전세계 주요 인프라에 이르기까지 모든 것의 무결성을 위협하며, 심각한 프라이버시 및 국가 안보 위험을 증가시킵니다.
정보 보안에서 백도어란 시스템의 정상적인 인증이나 암호화를 우회하여 무단 접근을 가능하게 하는 방법을 말합니다. 백도어는 다음과 같이 나뉩니다:
하드웨어 백도어는 물리적 장치의 회로, 마이크로코드, 또는 펌웨어에 내장되어 있습니다. 소프트웨어 취약성과 달리, 이러한 백도어는 다음을 견딥니다:
주요 기술적 특징:
위협은 CPU(중앙 처리 장치)로 제한되지 않습니다. 잠재적으로 취약한 하드웨어에는 다음이 포함됩니다:
[사용자] → [OS] → [BIOS/UEFI] → [마더보드] → [CPU/RAM/SSD/PCI-E 디바이스]
|
[잠재적 하드웨어 백도어]
이러한 하드웨어 구성 요소 각각에는 펌웨어와 복잡한 회로가 포함되어, 백도어 도입의 기회를 충분히 제공합니다.
에드워드 스노든 폭로 이후에 ANT 카탈로그라 불리는 문서가 등장했습니다. 이는 네트워크 장비, 하드 드라이브 등에 감시 능력을 설치하거나 하드웨어/펌웨어 취약점을 이용하는 NSA 도구 세트를 묘사합니다. 몇 가지 예시:
출처: WikiLeaks - NSA ANT Catalog
2018년, 블룸버그는 중국 요원들이 주요 클라우드 회사에 공급된 슈퍼마이크로 마더보드에 작은 칩을 삽입했다고 주장했습니다. 이 작은 칩은 은밀한 "백채널"을 제공했다고 합니다.
주로 소프트웨어 공격이지만, Stuxnet은 하드웨어 장치인 프로그래밍 가능한 논리 컨트롤러(PLC)를 사용하여 이란의 원심 분리기를 파괴했습니다. 그것은 하드웨어와 저수준에서 상호작용하여 악성 코드가 하드웨어와 협력하여 치명적인 영향을 끼칠 수 있음을 보여주었습니다.
여러 벤더(슈퍼마이크로, Dell, HP)에서 제공하는 BMC(기본 관리 컨트롤러)는 종종 잘못된 관행 또는 의도적으로 펌웨어에 하드코딩된 관리자 자격 증명이나 문서화되지 않은 접근 방법을 가지고 있었습니다.
하드웨어 백도어는 일반적으로 소프트웨어 시스템에 불투명하기 때문에 교묘합니다. 그러나 조직과 보안 연구원은 탐지 가능성을 높이기 위해 여러 방법을 사용할 수 있습니다.
다음은 잠재적으로 손상된 하드웨어를 검사하는 데 사용되는 기법입니다:
하드웨어 장치에서 펌웨어 해시를 추출하고 벤더가 제공한 알려진 정상 버전과 비교함으로써 예상치 못한 수정 사항을 발견할 수 있습니다.
예시: Linux에서 BIOS/UEFI 펌웨어를 덤프하고 해시 계산하기:
# `flashrom` 유틸리티 필요
sudo flashrom -p internal -r backup.rom
sha256sum backup.rom
결과를 마더보드/PC 벤더가 제공한 SHA 합계와 비교하십시오.
악성 하드웨어는 종종 예상치 못한 PCI 장치로 나타납니다. 모든 PCI 장치를 나열하세요:
lspci -vv # 자세한 장치 정보 표시
lspci -nn # 벤더 및 장치 ID 표시
의심스러운 항목을 필터링 합니다. 예를 들어, 알 수 없는 장치 찾기:
lspci -nn | grep -i unknown
마찬가지로, 연결된 모든 USB 장치를 나열하세요:
lsusb
알 수 없거나 비정상적인 장치 ID를 면밀히 조사해야 합니다.
펌웨어 블록을 분해하고 의심스러운 문자열이나 동작을 검색합니다:
binwalk, strings, 및 Ghidra/IDA Pro를 사용한 추가 바이너리 분석.binwalk backup.rom
strings backup.rom | grep -i 'admin\|password\|debug'
커널 메시지 및 저수준 하드웨어 활동을 모니터링:
dmesg | less
sudo journalctl -k | grep -i warning
하드웨어 수준의 변조를 나타낼 수 있는 비정상적인 시스템 메시지를 감시합니다.
백도어가 설치된 장치는 은밀한 아웃바운드 연결을 시작할 수 있습니다:
sudo tcpdump -i any port not 22
이상한 엔드포인트를 필터링하여 Wireshark 또는 tcpdump로 분석합니다.
이상한 하드웨어 항목의 탐지를 자동화할 수 있는 간결한 코드 스니펫입니다.
#!/bin/bash
# 알려진 PCI 장치 ID를 화이트리스트 (해당 시스템에 맞게 업데이트)
KNOWN_DEVICES=("8086" "10de" "1002") # Intel, NVIDIA, AMD
for line in $(lspci -nn | awk -F '[' '{print $2}' | cut -d ']' -f1); do
found=0
for dev in "${KNOWN_DEVICES[@]}"; do
if [[ "$line" == *"$dev"* ]]; then
found=1
fi
done
if [ $found -eq 0 ]; then
echo "알 수 없는 PCI 장치: $line"
fi
done
import hashlib
def compute_sha256(file_path):
with open(file_path, "rb") as f:
data = f.read()
return hashlib.sha256(data).hexdigest()
known_hashes = ["<INSERT_KNOWN_GOOD_HASHES_HERE>"] # 예: 벤더로부터 제공된 것
hash_result = compute_sha256("backup.rom")
if hash_result not in known_hashes:
print("경고: BIOS/UEFI 해시가 알려진 정상 값과 일치하지 않습니다!")
else:
print("펌웨어가 공식 버전과 일치합니다.")
고급 공격자는 비밀 트리거를 통해서만 접근할 수 있는 숨겨진 로직 게이트나 마이크로코드 명령이 있는 칩을 설계할 수 있습니다. 이러한 능력은 다음을 할 수 있습니다:
스토리지 장치 및 네트워크 카드, USB 키와 같은 주변 기기는 자체 펌웨어를 실행하는 마이크로컨트롤러를 보유합니다. 여기서의 백도어는:
제조 중단 (예: 공장 조립 중 또는 세관 시) 동안 스파이 칩 추가 또는 손상된 펌웨어 플래시를 허용할 수 있으며, 특히 글로벌 공급망이 수반될 때 가능합니다.
하드웨어 백도어를 탐지하는 것은 본질적으로 어렵지만, 조직은 계층화된 방어를 통해 위험을 완화할 수 있습니다:
신뢰할 수 있는 벤더로부터 조달:
투명한 공급망을 가진 평판이 좋은 벤더로부터 하드웨어를 조달하십시오.
무결성 확인:
하드웨어-펌웨어 감사:
분할:
하나가 손상되더라도 영향을 최소화하기 위해 중요한 시스템을 물리적 및 논리적으로 분할하세요.
사용하지 않는 주변기기 비활성화/제거:
사용되지 않는 포트와 인터페이스는 하드웨어 공격을 이식하는 일반적인 벡터입니다.
지속적인 모니터링:
이상 활동에 대한 네트워크 및 엔드포인트 모니터링을 수행하세요.
사용자 교육:
상단, 장치 이상 동작, 포장 실패 등 하드웨어 변조 지표를 인식하는 교육을 직원에게 시행하십시오.
지정학적 긴장 상태에서는 전자 제품 공급망에서의 역할을 통해 백도어를 삽입하는 국가 행위자의 위험에 대한 초점이 많아지고 있습니다. 세계 하드웨어 제조의 거대 강국인 중국은 외국 시장으로 향하는 제품에 백도어를 심고 있다는 비난을 받고 있습니다 (종종 근거 없지만 그럴듯 한) (출처).
CPU로 한정되었나요?
아니요. CPU는 그 특권 있는 접근 권한 때문에 논리적인 표적이지만, 연산 또는 펌웨어(GPU, SSD, RAM, 마더보드)가 있는 모든 구성 요소는 무기화될 수 있습니다.
무역 전쟁, 수출 금지, 공급망 검증
미국, EU 및 기타 정부는 현지 칩 제조에 투자하고 깊은 검사 의무화 및 때때로 화웨이, ZTE와 같은 회사의 하드웨어 금지를 통해 백도어 우려에 대응하고 있습니다.
업계 대응:
하드웨어 백도어는 사이버 보안 위험의 새로운 장을 열어, 컴퓨팅의 가장 기본적인 신뢰 계층이 질문에 처하게 됩니다. 이들의 불가시성, 지속성 및 위력은 엄청난 위협이 되어, 최종 사용자, 기업 IT, 및 국가 방위 기관 모두의 경계심을 요합니다.
탐지 및 완화는 본질적으로는 어렵지만 불가능하지는 않습니다. 무결성 확인, 엄격한 공급망 관리, 하드웨어 검사 및 공개 검증은 필수적입니다. 전세계의 긴장이 지속되면서, 실리콘부터 소프트웨어까지 모든 층에서의 개방적인 디자인과 완전한 투명성을 향한 전환은 현명할 뿐만 아니라 필수적입니다.
다음 10년은 결정할 것입니다: 우리가 하드웨어를 소유하는 것인가, 아니면 하드웨어가 우리를 소유하는 것인가?
[성명서], 보안 연구자 및 작가
마지막 업데이트: 2024년 6월
이 콘텐츠가 유용하다고 생각하셨다면, 저희의 포괄적인 47주 엘리트 교육 프로그램으로 무엇을 달성할 수 있을지 상상해 보세요. Unit 8200 기술로 경력을 변화시킨 1,200명 이상의 학생들과 함께하세요.