Открыть сервис

Задние двери

Задние двери (также «чёрный ход», «потайная дверь», англ. backdoor) — это метод или средство обхода штатной системы аутентификации, шифрования или контроля доступа в программном обеспечении, аппаратном обеспечении, компьютерных сетях или криптографических системах. Задние двери могут быть как преднамеренно встроенными разработчиками (например, для технической поддержки или отладки), так и внедрёнными злоумышленниками в результате атаки. Наличие задней двери, как правило, является нарушением политики безопасности, так как позволяет несанкционированно получить доступ к данным, управлению системой или выполнению кода.

История

Ранние случаи

Концепция задних дверей существует с момента появления первых многопользовательских компьютерных систем. В 1960-х годах в операционной системе Multics были обнаружены так называемые «люки» (trap doors) — специальные команды, позволявшие разработчикам обходить стандартные процедуры входа в систему для отладки. В 1970-х годах в операционной системе UNIX появилась утилита su, которая первоначально не имела строгой аутентификации, что позволяло некоторым пользователям получать привилегии суперпользователя через недокументированные механизмы.

Эпоха персональных компьютеров

С распространением персональных компьютеров и интернета в 1980-1990-х годах задние двери стали активно использоваться в вредоносном программном обеспечении. Одним из первых известных примеров является троянский конь Back Orifice (1998 год), созданный хакерской группой Cult of the Dead Cow. Он позволял удалённо управлять компьютером под управлением Windows, обходя стандартные средства защиты. В 1999 году появился троян SubSeven, который также предоставлял злоумышленникам полный контроль над заражённой системой.

Современный этап

В XXI веке задние двери стали более сложными и скрытными. Они используются как в целевых атаках на государственные учреждения и корпорации (например, в рамках программ шпионажа), так и в массовых киберпреступлениях (вымогательское ПО, ботнеты). В 2013 году разгорелся скандал вокруг программы PRISM, в рамках которой Агентство национальной безопасности США (АНБ) могло получать доступ к данным пользователей через задние двери, встроенные в продукты крупных IT-компаний. В 2015 году были обнаружены задние двери в прошивках некоторых моделей роутеров и сетевых устройств, что позволяло спецслужбам перехватывать трафик.

Классификация

По способу внедрения

  1. Преднамеренные (закладки): Встраиваются разработчиком на этапе проектирования или производства. Цели могут быть легитимными (отладка, удалённое обслуживание) или нелегитимными (шпионаж, саботаж).
  2. Случайные (ошибки): Возникают из-за уязвимостей в коде, которые позволяют обойти аутентификацию. Например, некорректная обработка ввода или ошибки в логике проверки пароля.
  3. Внедрённые злоумышленниками: Устанавливаются после взлома системы. Чаще всего это трояны, руткиты или бэкдоры, маскирующиеся под легитимное ПО.

По типу доступа

  1. Локальные: Требуют физического доступа к компьютеру или устройству. Например, загрузка с LiveCD для сброса пароля администратора.
  2. Удалённые: Позволяют управлять системой через сеть (интернет или локальную сеть). Примеры: SSH-бэкдоры, HTTP-шеллы, RAT-трояны (Remote Access Trojan).
  3. Аппаратные: Встроены в микросхемы, контроллеры или периферийные устройства. Обнаружить их сложнее всего, так как они не видны на уровне операционной системы.

По механизму работы

  1. Постоянные (persistent): Сохраняются после перезагрузки системы. Обычно прописываются в автозагрузку, реестр или прошивку BIOS/UEFI.
  2. Непостоянные (non-persistent): Существуют только в оперативной памяти. Исчезают после перезагрузки, но могут быть активированы повторно через вредоносный файл или скрипт.

Устройство и механизмы

Программные задние двери

Типичная программная задняя дверь состоит из двух компонентов: серверной части (слушает определённый порт) и клиентской части (управляет сервером). Серверная часть может быть реализована как:

  • Сокет-сервер: Ожидает подключения на заданном TCP/UDP порту.
  • HTTP-шелл: Маскируется под обычный веб-запрос, используя протокол HTTP/HTTPS.
  • DNS-туннель: Передаёт команды через DNS-запросы, что сложнее блокировать.

Для обхода межсетевых экранов (файрволов) часто используются техники reverse connection (обратное подключение), когда заражённая машина сама инициирует соединение с сервером злоумышленника.

Аппаратные задние двери

Аппаратные закладки могут быть реализованы на уровне:

  • Микроконтроллеров: Встраиваются в чипы управления питанием, сетевые контроллеры или контроллеры жёстких дисков.
  • BIOS/UEFI: Позволяют загружать вредоносный код до загрузки операционной системы.
  • Процессоров: В 2018 году были обнаружены уязвимости Meltdown и Spectre, которые позволяли читать защищённую память через механизм спекулятивного выполнения команд. Хотя они не являются классическими задними дверями, их принцип действия схож — обход изоляции.

Криптографические задние двери

Особый класс — умышленное ослабление криптографических алгоритмов. Например, в 2013 году стало известно, что АНБ внедрило в стандарт шифрования Dual_EC_DRBG (детерминированный генератор псевдослучайных чисел) математическую закладку, позволяющую предсказывать сгенерированные ключи. Этот стандарт был рекомендован Национальным институтом стандартов и технологий США (NIST).

Применение

Легитимное применение

  • Техническая поддержка: Разработчики ПО могут оставлять «чёрный ход» для экстренного доступа к системе клиента для диагностики неисправностей.
  • Отладка: В процессе разработки программисты могут создавать временные точки входа для тестирования функционала.
  • Восстановление доступа: В операционных системах (например, Windows, Linux) существуют встроенные механизмы сброса пароля через загрузку в безопасном режиме или через LiveCD, которые можно рассматривать как разновидность задней двери.

Нелегитимное применение

  • Кибершпионаж: Государственные хакерские группы (например, APT29, APT28, Lazarus Group) используют задние двери для кражи секретных данных, дипломатической переписки, военных технологий.
  • Вымогательство: Программы-вымогатели (ransomware) часто содержат задние двери для удалённого управления заражёнными компьютерами и получения ключей дешифровки.
  • Ботнеты: Задние двери позволяют объединять заражённые устройства в ботнеты для проведения DDoS-атак, рассылки спама или майнинга криптовалют.
  • Промышленный шпионаж: Внедрение задних дверей в корпоративные сети для кражи коммерческой тайны, патентов, баз данных клиентов.

Обнаружение и защита

Методы обнаружения

  • Антивирусное ПО: Сканирование сигнатур и эвристический анализ могут обнаружить известные бэкдоры.
  • Анализ сетевого трафика: Мониторинг подозрительных соединений на нестандартные порты, аномальные DNS-запросы или необычные протоколы.
  • Проверка целостности файлов: Сравнение хэш-сумм системных файлов с эталонными значениями.
  • Анализ реестра и автозагрузки: Поиск подозрительных записей, которые запускаются при старте системы.
  • Поведенческий анализ: Выявление аномального поведения процессов (например, попытка доступа к защищённой памяти или выполнение кода в недопустимой области).

Меры защиты

  • Обновление ПО: Регулярная установка патчей безопасности закрывает известные уязвимости.
  • Минимизация привилегий: Использование учётных записей с минимально необходимыми правами.
  • Многофакторная аутентификация: Усложняет доступ даже при наличии скомпрометированного пароля.
  • Сетевые экраны и системы обнаружения вторжений (IDS/IPS): Блокируют подозрительные соединения.
  • Аппаратная безопасность: Использование доверенных платформ (Trusted Platform Module, TPM) и Secure Boot для защиты от загрузки неподписанного кода.
  • Аудит кода: Проверка исходного кода на наличие закладок, особенно в критически важных системах.

Известные инциденты и скандалы

  • Dual_EC_DRBG (2006-2013): Стандарт шифрования, рекомендованный NIST, содержал математическую закладку, позволявшую АНБ расшифровывать трафик. После разоблачения Эдвардом Сноуденом стандарт был отозван.
  • XcodeGhost (2015): Вредоносная версия среды разработки Xcode, распространявшаяся через китайские зеркала, внедряла задние двери в приложения для iOS, что позволяло красть данные пользователей.
  • ShadowHammer (2019): Атака на цепочку поставок, в ходе которой злоумышленники внедрили заднюю дверь в утилиту ASUS Live Update, что позволило заразить сотни тысяч компьютеров.
  • SolarWinds (2020): Одна из крупнейших атак на цепочку поставок. Злоумышленники внедрили заднюю дверь (Sunburst) в обновление ПО для мониторинга сетей SolarWinds Orion, что затронуло более 18 000 организаций, включая правительственные учреждения США.
  • Уязвимости в прошивках (2021-2023): Неоднократное обнаружение аппаратных закладок в сетевых устройствах (роутеры, модемы) китайских производителей, которые позволяли удалённо управлять устройством.

Критика и правовые аспекты

В Российской Федерации использование задних дверей для несанкционированного доступа к компьютерной информации является уголовно наказуемым деянием (ст. 272 УК РФ «Неправомерный доступ к компьютерной информации»). Разработка и распространение вредоносного ПО, содержащего бэкдоры, также преследуются по закону (ст. 273 УК РФ).

С другой стороны, законодательство ряда стран (в том числе ФСБ России в рамках законов о регулировании криптографии) требует от производителей средств шифрования предоставлять «ключи» или «технические средства» для доступа правоохранительных органов к зашифрованным данным. Это вызывает споры между сторонниками безопасности и защитниками приватности, так как такие требования фактически создают легальные задние двери, которые могут быть использованы злоумышленниками.

Источники

  • Э. Таненбаум, «Современные операционные системы» (глава о безопасности).
  • К. Митник, «Искусство обмана» (главы о социальной инженерии и бэкдорах).
  • Доклады группы «Лаборатория Касперского» (Kaspersky ICS CERT) об аппаратных закладках.
  • Материалы расследования SolarWinds (CrowdStrike, FireEye).
  • Публикации Национального института стандартов и технологий США (NIST) о Dual_EC_DRBG.
  • Уголовный кодекс Российской Федерации, статьи 272, 273.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →