
随着我们对互联设备(从笔记本电脑和服务器到嵌入式物联网模块)的依赖不断增加,其硬件安全变得至关重要。虽然软件安全受到广泛关注,但硬件安全常常被假设或忽视,这使得系统容易受到最为隐蔽威胁之一的攻击:硬件后门。
在本文中,我们将探讨硬件后门的概念、其影响、引人注目的现实案例、检测与缓解技术,以及减少暴露于这些高级威胁的实用方法。无论您是网络安全新手还是经验丰富的从业者,这本指南将加深您对硬件信任的理解。
硬件后门是一种秘密机制或修改,嵌入在计算机系统的物理组件中,例如微芯片、处理器、主板或固件,能够实现未经授权的访问、控制或数据窃取。与软件后门不同,硬件后门运作在更低且难以检查的层面,规避了常规的检测与补救措施。
来源:维基百科 - 硬件后门
“硬件后门是一种在计算机系统的物理组件内实现的后门,也被称为其硬件。” — 维基百科
硬件后门尤其危险,因为:
英特尔ME是一个集成到所有现代英特尔芯片组中的微控制器,用于远程管理和监控。然而,由于它在特权级别运行自己的固件,一旦被破坏,它可能成为一个后门——无论是恶意行为者还是人为设计。
“我们知道英特尔处理器有一个(ME)存在,这绝对可能的。总的来说,你如何能够真正信任一个像CPU这样的硬件……”
— 安全 StackExchange
2014年,爱德华·斯诺登泄露的文件显示,NSA特工会截获正在运输的网络设备,植入监控设备并重新包装硬件以供交付。这证明了制造商控制之外的硬件篡改威胁。
2018年,《彭博社》报道称, 中国间谍据称在超级微主板上植入微型芯片,这些主板被主要的美国公司甚至政府机构使用。尽管这一具体事件仍有争议,但它显示了行业对这种可能性的认真态度。
2013年,人们怀疑某些加密硬件随机数发生器(如使用Dual_EC_DRBG算法的发生器)含有NSA设计的后门,表明即使是面向安全的硬件也并不免疫。
| 向量 | 难度 | 持久性 | 检测难度 |
|---|---|---|---|
| 设计级别 | 高 | 最大 | 非常难 |
| 制造 | 中 | 高 | 难 |
| 生产后 | 中 | 中 | 中度 |
英特尔ME 是一个小型、低功耗的计算机子系统,其独立于主CPU和操作系统运行。其目的是使企业级PC可以实现远程管理,即使系统关机(只要插电)也能发挥功能。
如哥伦比亚大学研究论文"消除硬件后门"所述:
即使硬件后门实际存在,其常常依赖于:
通过监控所有设备级网络活动,可检测到未授权行为。
虽然您不能(轻易)对每个芯片进行X射线检查,但可以在您的环境中查找"硬件后门"的"迹象"。
您可以监控机器或路由器的所有出站连接,寻找意想不到的目标(例如到不知名的供应商子网)。
示例: 使用ss、netstat和tcpdump检查Linux上的流量。
# 显示所有正在监听和已连接的网络套接字
sudo ss -tulnp
# 列出所有当前网络连接,带进程名称
sudo netstat -plant
# 捕获(并过滤)eth0上的可疑流量
sudo tcpdump -i eth0 -nn host [SUSPICIOUS_IP]
工具如Zeek或Snort可以在异常流量上触发警报,潜在表明后门活动。
安装 Zeek 并运行简简单的网络流量扫描:
sudo apt-get install zeek
sudo zeek -i eth0
# 在当前目录中查看可疑连接的日志
假如我们想过滤掉非已知良好子网的网络连接:
sudo netstat -plant | grep ESTABLISHED | grep -v '127.0.0.1' | awk '{print $5}' | cut -d: -f1 | sort | uniq
检查当前连接并解析未知IP。
import subprocess
def get_external_connections():
result = subprocess.check_output(['netstat', '-plant']).decode()
for line in result.split('\n'):
if 'ESTABLISHED' in line and '127.0.0.1' not in line:
parts = line.split()
remote_ip = parts[4].split(':')[0]
print("Remote IP:", remote_ip)
get_external_connections()
这些工具不会捕获完全安静、无网络的后门,但能帮助揭示可疑、未预期的活动。
简短回答:几乎不可能——除非你能从设计、制造到最终使用全程控制整个生命周期,这对于大多数消费者甚至许多企业来说都不现实。
供应链安全
开源硬件
第三方审计
加密证明和测量引导
隔离
物理安全监控
随着攻击面不断从应用层向固件,再到物理硅片转移,网络安全的焦点必须适应。硬件功能(如英特尔ME和AMD PSP)的每一次进步都开启了远程控制的新途径,也随之增加被剥削的复杂性。
安全社区持续开发新工具和策略。目前,最好的防御是开放性、警惕性和持续审查。
想要更多技术深入和实用安全指南?订阅或关注我们以获取有关硬件安全、网络安全和隐私的最新资讯!