Бэкдор — скрытый способ обойти обычную проверку подлинности и получить доступ к системе. Его может намеренно оставить разработчик или установить злоумышленник.
Как работает бэкдор
Бэкдором может быть:
- вредоносная программа;
- веб-шелл на сервере;
- зашитый «сервисный» пароль в роутере;
- секретная учётная запись;
- незаметное изменение в коде программы.
Бэкдор позволяет владельцу возвращаться в любой момент, не эксплуатируя исходную уязвимость повторно. Вредоносные бэкдоры обычно подключаются к командному серверу и получают команды: запустить программу, загрузить файл, открыть удалённую оболочку.
Виды бэкдоров:
- вредоносные устанавливают атакующие после взлома или через атаку на цепочку поставок;
- производственные — недокументированные механизмы доступа, которые производители иногда оставляют для поддержки;
- аппаратные и в прошивках спрятаны в микросхемах или микропрограммах, их очень трудно обнаружить.
Почему это важно для безопасности
Бэкдор даёт закрепление: даже после закрытия точки входа атакующий остаётся в системе. Известные случаи:
- в 2020 году бэкдор SUNBURST распространялся в подписанных обновлениях SolarWinds;
- в 2024 году бэкдор в библиотеке XZ Utils, который внедряли годами с помощью социальной инженерии, случайно нашли до того, как он широко распространился.
Любой зашитый пароль в сетевом оборудовании рано или поздно находят и используют посторонние. Государства периодически требуют «законных» бэкдоров в шифровании, но эксперты предупреждают: бэкдор, доступный только «хорошим», сделать невозможно.
Как защититься
- После инцидента исходите из того, что атакующий закрепился. Ищите новые учётные записи, задачи планировщика, службы, веб-шеллы и руткиты.
- Отслеживайте исходящие соединения и нетипичные открытые порты.
- Проверяйте целостность и подписи ПО, выбирайте оборудование производителей с хорошей репутацией в безопасности.
- Удаляйте стандартные и зашитые учётные данные, пересобирайте скомпрометированные системы из чистых образов.