Eine Hintertür umgeht die normale Authentifizierung. Manchmal geschieht dies absichtlich, etwa durch einen Entwickler zur Wartung oder Fehlersuche. Manchmal wird sie von einem Angreifer nach dem Erlangen von Zugriff installiert. In beiden Fällen ermöglicht sie den Zugriff ohne den regulären Zugang. Eine Hintertür kann beispielsweise ein verstecktes Konto mit einem fest codierten Passwort, ein geheimer Befehl zum Öffnen einer Shell oder ein Fernzugriffstool sein, das eine Verbindung zum Server des Angreifers herstellt.
Hintertüren sind gefährlich, weil sie für herkömmliche Sicherheitsmaßnahmen unsichtbar sind. Eine Firewall erkennt den normalen Datenverkehr. Ein Virenscan kann eine speziell eingeschleuste Software übersehen. Der Target-Datendiebstahl von 2013 begann mit gestohlenen Zugangsdaten eines HLK-Anbieters. Anschließend installierten die Angreifer Hintertüren, um über Monate hinweg Zugriff zu behalten. Angriffe auf die Lieferkette platzieren Hintertüren in Software-Updates, sodass Tausende von Unternehmen diese bereitwillig installieren. Der SolarWinds-Datendiebstahl von 2020 funktionierte genau so. Um Hintertüren zu erkennen, muss auf ungewöhnliches Verhalten, ungewöhnliche ausgehende Verbindungen und unerwartete Kontoaktivitäten geachtet werden. Ihre Entfernung erfordert oft den kompletten Neuaufbau des betroffenen Systems. Man kann einem System, das von jemand anderem kontrolliert wurde, nicht vertrauen.
Hintertürtypen
- Fest codierte Anmeldeinformationen – in die Software integrierte, versteckte Konten.
- Remote-Access-Trojaner – Schadsoftware, die einem Angreifer die Kontrolle ermöglicht
- Web-Shells – Skripte, die für dauerhaften Zugriff auf einen Server hochgeladen werden.
- Lieferkettenimplantate – Schadcode, der in legitime Updates eingeschleust wird
Hintertüren sind nicht immer böswilligen Ursprungs. Manche sind Überbleibsel aus der Entwicklungsphase, die nie entfernt wurden. Diese sind genauso gefährlich.
Comments
No comments yet. Be the first to share a thought.
Leave a comment