Tylne drzwi omijają standardowe uwierzytelnianie. Czasami są celowe, wbudowane przez programistę w celu konserwacji lub debugowania. Czasami są instalowane przez atakującego po uzyskaniu dostępu. W każdym przypadku pozwalają komuś wejść bez przechodzenia przez frontowe drzwi. Tylne drzwi mogą być ukrytym kontem z zakodowanym na stałe hasłem, tajnym poleceniem otwierającym powłokę lub narzędziem zdalnego dostępu, które łączy się z serwerem atakującego.
Tylne furtki są niebezpieczne, ponieważ są niewidoczne dla standardowych zabezpieczeń. Zapora sieciowa wykrywa normalny ruch. Skanowanie antywirusowe może nie zauważyć niestandardowo zainstalowanego oprogramowania. Włamanie do systemu Target w 2013 roku rozpoczęło się od kradzieży danych uwierzytelniających od dostawcy systemów HVAC, a następnie atakujący zainstalowali tylne furtki, aby utrzymać dostęp przez miesiące eksploracji. Ataki na łańcuchy dostaw polegały na umieszczaniu tylnych furtek w aktualizacjach oprogramowania, więc tysiące organizacji dobrowolnie je instalują. Włamanie do systemu SolarWinds w 2020 roku miało właśnie taki skutek. Wykrywanie tylnych furtek wymaga monitorowania pod kątem anomalii, nietypowych połączeń wychodzących i nieoczekiwanej aktywności na kontach. Ich usunięcie często oznacza konieczność odbudowania systemu od podstaw. Nie można ufać maszynie, którą ktoś inny kontroluje.
Typy tylnych drzwi
- Zakodowane na stałe dane uwierzytelniające — ukryte konta wbudowane w oprogramowanie
- Trojany umożliwiające zdalny dostęp — złośliwe oprogramowanie dające atakującemu kontrolę
- Powłoki internetowe — skrypty przesyłane na serwer w celu zapewnienia stałego dostępu
- Implanty w łańcuchu dostaw — złośliwy kod umieszczany w legalnych aktualizacjach
Tylne furtki nie zawsze mają złośliwe pochodzenie. Niektóre z nich to pozostałości po rozwoju oprogramowania, które nigdy nie zostały usunięte. Są równie niebezpieczne.
Comments
No comments yet. Be the first to share a thought.
Leave a comment