Бекдор — прихований спосіб обійти звичайну перевірку автентичності й отримати доступ до системи. Його може навмисно залишити розробник або встановити зловмисник.
Як працює бекдор
Бекдором може бути:
- шкідлива програма;
- вебшелл на сервері;
- вшитий «сервісний» пароль у роутері;
- секретний обліковий запис;
- непомітна зміна в коді програми.
Бекдор дозволяє власнику повертатися будь-коли, не експлуатуючи початкову вразливість повторно. Шкідливі бекдори зазвичай підключаються до командного сервера й отримують команди: запустити програму, завантажити файл, відкрити віддалену оболонку.
Види бекдорів:
- шкідливі встановлюють атакувальники після зламу або через атаку на ланцюг постачання;
- виробничі — недокументовані механізми доступу, які виробники інколи залишають для підтримки;
- апаратні та в прошивках заховані в мікросхемах чи мікропрограмах, їх дуже важко виявити.
Чому це важливо для безпеки
Бекдор дає закріплення: навіть після закриття точки входу атакувальник лишається в системі. Відомі випадки:
- 2020 року бекдор SUNBURST поширювався в підписаних оновленнях SolarWinds;
- 2024 року бекдор у бібліотеці XZ Utils, який роками впроваджували за допомогою соціальної інженерії, випадково знайшли до того, як він широко поширився.
Будь-який вшитий пароль у мережевому обладнанні рано чи пізно знаходять і використовують сторонні. Держави періодично вимагають «законних» бекдорів у шифруванні, але експерти попереджають: бекдор, доступний лише «добрим», створити неможливо.
Як захиститися
- Після інциденту виходьте з того, що атакувальник закріпився. Шукайте нові облікові записи, завдання планувальника, служби, вебшелли та руткіти.
- Відстежуйте вихідні з’єднання й нетипові відкриті порти.
- Перевіряйте цілісність і підписи ПЗ, обирайте обладнання виробників із доброю репутацією в безпеці.
- Видаляйте стандартні та вшиті облікові дані, перезбирайте скомпрометовані системи з чистих образів.