Una puerta trasera elude la autenticación normal. A veces es intencional, integrada por un desarrollador para mantenimiento o depuración. Otras veces, la instala un atacante tras obtener acceso. En cualquier caso, permite el acceso sin pasar por la puerta principal. Una puerta trasera puede ser una cuenta oculta con una contraseña predefinida, un comando secreto que abre una consola o una herramienta de acceso remoto que se conecta al servidor del atacante.
Las puertas traseras son peligrosas porque son invisibles para los controles de seguridad estándar. Un cortafuegos ve el tráfico normal. Un análisis antivirus puede pasar por alto un implante personalizado. La brecha de seguridad de Target en 2013 comenzó con el robo de credenciales de un proveedor de HVAC; luego, los atacantes instalaron puertas traseras para mantener el acceso durante meses de exploración. Los ataques a la cadena de suministro insertan puertas traseras en las actualizaciones de software, por lo que miles de organizaciones las instalan voluntariamente. El ataque a SolarWinds en 2020 hizo precisamente eso. Detectar puertas traseras requiere monitorear el comportamiento anómalo, las conexiones salientes inusuales y la actividad inesperada de las cuentas. Eliminarlas a menudo implica reconstruir el sistema afectado desde cero. No se puede confiar en una máquina que ha sido controlada por otra persona.
Tipos de puertas traseras
- Credenciales codificadas: cuentas ocultas integradas en el software.
- Troyanos de acceso remoto: malware que otorga al atacante control
- Shells web: scripts subidos a un servidor para acceso persistente.
- Implantes en la cadena de suministro: código malicioso insertado en actualizaciones legítimas.
Las puertas traseras no siempre tienen un origen malicioso. Algunas son restos de desarrollos que nunca se eliminaron. Estas son igual de peligrosas.
Comments
No comments yet. Be the first to share a thought.
Leave a comment