Бекдори (backdoors) – це один із різновидів шкідливих програм, а також утиліти прихованого доступу до комп’ютера, спеціально створені розробниками будь-якого програмного забезпечення для виконання несанкціонованих або недокументованих дій. Термін походить від англомовного словосполучення back door, яке перекладається як «задні двері» або «чорний хід». З погляду орфографії доречніше писати «бекдор» (так само, як «хеш» або «тег» замість «хеш», «тег»), але такий варіант поки що не набув великого поширення.
Отримавши доступ до системи, зловмисник встановлює бекдор для повторного або резервного підключення до неї з метою реалізації задуманого.
Бекдори виконують дві основні функції: оперативне отримання доступу до даних та віддалене керування комп’ютером. Їхні вміння великі. Backdoor дозволяє зловмиснику робити на комп’ютері жертви те саме, що й власник, лише віддалено. Наприклад, з’являється можливість копіювати чи завантажувати файли, впроваджувати шкідливі та небажані програми, зчитувати особисті дані, перезавантажувати комп’ютер, робити скріншоти тощо. Бекдори допомагають злочинцям зламувати мережі, проводити атаки із зараженого комп’ютера.

Бекдор важко виявити в системі, він може ніяк не проявляти себе, тому користувач часто не здогадується про його присутність. Втім, навіть якщо бекдор вдасться виявити, користувач не зможе визначити, хто його впровадив та яку інформацію викрали. При виявленні «таємного ходу» в легітимній програмі розробник може приховати свої наміри легко видавши його за випадкову помилку.
Бекдори (backdoors) мають багато спільного із засобами віддаленого адміністрування та троянськими програмами. Вони працюють за подібним принципом, але мають найбільш небезпечні та складні навантаження. Через це їх виділили в окрему категорію.
Класифікація бекдорів
Бекдор можна класифікувати за місцем вбудовування. З цього погляду вони бувають програмними та апаратними.
Шкідливі об’єкти апаратного типу, звані також апаратними імплантами, можна впровадити безпосередніми виробниками устаткування одному з виробничих етапів. Такі бекдори не зникають при заміні або оновленні програмного забезпечення, не виявляються при скануванні коду, під час перевірки антивірусною програмою.
Бекдори програмного типу можуть також потрапити в систему від компанії-виробника (програмні імпланти), але найчастіше це відбувається за прямої участі користувача. Власник ПК може неусвідомлено встановити їх із прикріпленого до листа файлу або разом із завантаженими даними з файлообмінника. Загрозу маскують за допомогою назв і текстів, що вселяють довіру, які спонукають жертву відкрити і запустити заражений об’єкт. Крім того, програмні бекдори можуть бути встановлені в комп’ютер вручну або іншими шкідливими програмами, знову ж таки непомітно для власника пристрою.
Існують бекдори, інтегровані у певні програми та додатки. Файл зв’язується з комп’ютерним пристроєм через інсталяцію такої програми та отримує миттєвий доступ до системи або контролює цю програму. Частина бекдору проникає в обчислювальні машини, використовуючи вразливості. Подібно до хробаків, ці шкідливі зразки таємно поширюються по всій інформаційній системі; при цьому немає ні попереджень, ні діалогових вікон, що викликають підозру користувача.
Потрапивши в систему, бекдори передають зловмиснику бажані дані, а також дають можливість керувати машиною. Така взаємодія може відбуватися трьома способами:
- “клієнт-сервер” – шкідлива програма очікує з’єднання ззовні (BindShell);
- бекдор сам з’єднується з комп’ютером злочинця (Back Connect);
- обмін даними між кіберзлочинцем та його інструментом здійснюється за допомогою додаткового сервера (Middle Connect).
Якщо говорити про функціональність, то з цієї точки зору бекдор дуже різноманітні. Наприклад, FinSpy допомагає кіберзлочинцю завантажувати та запускати будь-які файли, взяті з інтернету. Програма Tixanbot дає зловмиснику повний доступ до машини, дозволяючи здійснювати будь-які операції. Бекдор Briba порушує стабільність роботи та конфіденційність системи, створює точку прихованого віддаленого доступу, який можна застосовувати для впровадження інших шкідливих програм.
Об’єкт впливу
Об’єкти впровадження бекдорів такі ж, як і в інших шкідливих програм. Зловмисникам цікаві комп’ютери пересічних користувачів, комерційних структур, державних установ, підприємств тощо. Бекдори (backdoors) важко виявляються, вони можуть бути в системі місяці та роки, дозволяючи спостерігати за користувачем, красти його дані, виконувати з його комп’ютера злочинні дії, красти конфіденційні відомості, завантажувати та розповсюджувати спам та шкідливі програми.
Отримавши доступ до системи, зловмисник може повністю вивчити особистість користувача та використовувати цю інформацію з корисливою або злочинною метою. З комп’ютерів можуть бути викрадені секретні документи, ноу-хау, об’єкти комерційної таємниці, які будуть використані для вигоди іншої компанії або для продажу. Така сама ситуація складається з базами даних, банківськими рахунками, телефонами, електронними адресами та іншою корисною та ліквідною на чорному ринку інформацією.
Бекдори страшні і своєю руйнівною силою. Після виконання завдання або у випадку, коли не вдалося отримати щось цінне з комп’ютера жертви, кіберзлочинець може видалити всі файли, повністю відформатувати жорсткі диски.
Джерело загрози
Звідки може виникнути загроза? Бекдор повинен у якийсь спосіб потрапити на цільову машину. Як говорилося вище, часом він завантажується власником комп’ютера разом із будь-яким файлом. Деякі шкідливі об’єкти можуть бути інтегрованими в програму, проникати в систему під час їх встановлення та активуватися під час запуску.
Від кого може походити загроза? Від осіб, які мають безпосередній доступ до комп’ютера. Можливі і необережні дії, які ведуть зараження, і навмисне використання шкідливої програми. Також джерелом загрози є хулігани, які запускають бекдори з метою розваги, шахраї, які бажають отримати персональні дані та інші типи зловмисників.
Трапляється, що програмісти спеціально залишають бекдори в ПЗ для здійснення діагностики та подальшого усунення недоліків. Але в більшості випадків «лазівку» в комп’ютерну систему шукають кіберзлочинці, маючи конкретні цілі, що ведуть до власної вигоди чи матеріального збагачення.
Аналіз ризику
Майже всі комп’ютери можуть стати жертвою кіберзлочинців. З кожним днем з’являються нові бекдори, що дозволяють зловмисникам контролювати систему, порушувати її роботу, керувати різними процесами. Наприклад, у 2017 році було виявлено нову загрозу під назвою Proton. Цей інструмент може дати злочинцеві контроль над обчислювальною машиною в повному обсязі, дозволить виконувати низку інших операцій.
Захистити свій комп’ютер від проникнення шкідливих об’єктів можна, якщо використовувати мережевий екран, аналізувати підозрілу активність, проводити аудит системи. Необхідно оновлювати операційну систему та програмне забезпечення, користуватися антивірусними програмами від відомих розробників, перевіряти комп’ютер на віруси додатковими утилітами.
