Uma porta traseira (backdoor) contorna a autenticação normal. Por vezes é intencional, implementada por um programador para manutenção ou depuração. Outras vezes, é inserida por um atacante após obter acesso. De qualquer forma, permite a entrada de alguém sem passar pela porta principal. Uma porta traseira pode ser uma conta oculta com uma palavra-passe fixa, um comando secreto que abre um shell ou uma ferramenta de acesso remoto que comunica com o servidor do atacante.
Os backdoors são perigosos porque são invisíveis para os controlos de segurança padrão. Uma firewall deteta o tráfego normal. Uma varredura antivírus pode não detetar um implante personalizado. A violação de segurança da Target em 2013 começou com credenciais roubadas a um fornecedor de AVAC; de seguida, os atacantes instalaram backdoors para manter o acesso durante meses de exploração. Os ataques à cadeia de abastecimento inserem backdoors nas atualizações de software, fazendo com que milhares de organizações os instalem voluntariamente. A invasão da SolarWinds em 2020 fez exatamente isso. Detetar backdoors exige monitorização de comportamentos anómalos, ligações de saída incomuns e atividades inesperadas em contas. Removê-los significa muitas vezes reconstruir o sistema afetado a partir do zero. Não pode confiar numa máquina que outra pessoa controlou.
Tipos de backdoor
- Credenciais incorporadas — contas ocultas integradas no software
- Os trojans de acesso remoto são malware que dão ao atacante o controlo sobre o sistema.
- Web shells — scripts enviados para um servidor para acesso persistente.
- Implantes na cadeia de abastecimento — código malicioso introduzido em atualizações legítimas.
As portas traseiras nem sempre são maliciosas. Algumas são resquícios do desenvolvimento que nunca foram removidos. Estas são igualmente perigosas.
Comments
No comments yet. Be the first to share a thought.
Leave a comment