O que é um ataque de backdoor?

Um ataque de backdoor é difícil de detectar. Como ignoram as medidas de segurança padrão, os ataques de backdoor podem entrar em seu sistema e passar despercebidos por um longo tempo.

Enquanto alguns ataques cibernéticos tendem a ser rápidos e destrutivos, os ataques de backdoor são mais furtivos. Eles permitem que os hackers entrem secretamente, coletem dados mais confidenciais do que os ataques típicos e podem causar danos significativos. Como podem ser tão difíceis de detectar e causar tantos danos, você precisa conhecer os sinais de um ataque de backdoor e aprender como mitigá-lo.

O que é um backdoor?

Um backdoor é um método para ignorar os controles normais de autenticação ou segurança a fim de obter acesso não autorizado a um sistema, rede ou aplicação. Eles permitem o acesso remoto a um dispositivo em sua rede.

Um backdoor não é inerentemente mau; ele pode ajudar as equipes de TI na manutenção e ao solucionar problemas. No entanto, eles geralmente são usados para fins maliciosos. Assim que um hacker obtém acesso via backdoor a um dispositivo, ele pode se espalhar para outros dispositivos e sistemas. Nos casos mais extremos, eles comprometem os dispositivos dos clientes.

Como os hackers usam backdoors?

Os backdoors dão aos hackers acesso de alto nível a sistemas e redes. Uma vez que ganham acesso, eles podem roubar dados e recursos. Os backdoors também dão aos hackers acesso a outros dispositivos e sistemas.

  • Elevação de privilégio: a elevação de privilégio ocorre quando os hackers usam um backdoor para passar de uma posição de baixo privilégio para o controle de nível admin/SYSTEM de uma rede.

  • Exfiltração de dados: um dos principais objetivos dos ataques de backdoor é extrair dados sensíveis por um longo período sem detecção. Os hackers comumente obtêm credenciais, propriedade intelectual e registros financeiros.

  • Movimentação lateral: quando alguém obtém acesso a um endpoint, pode pivotar desse endpoint comprometido para outros sistemas na rede.

  • Preparação para novos ataques: os ataques de backdoor frequentemente funcionam como uma plataforma de lançamento para ataques futuros. Estes comumente incluem a implementação de ransomware, web shells ou ataques à cadeia de suprimentos.

Quais são os tipos comuns de ataques de backdoor?

Um ataque de backdoor é um método de obter acesso não autorizado a um sistema ignorando a autenticação normal ou os controles de segurança. Existe uma variedade de ataques de backdoor e seus malwares associados. Os bem projetados evitam a detecção por longos períodos, tornando-os especialmente perigosos.

  • Trojans: são malwares que instalam pontos de acesso ocultos uma vez executados. Os Trojans de backdoor podem ser especialmente prejudiciais porque não se apresentam como maliciosos. Em vez disso, operam silenciosamente por um longo período.

  • Web shells: são scripts maliciosos que permitem aos hackers comprometer servidores web e lançar ataques subsequentes. Uma vez instalado o web shell, ele converte o servidor web em um ambiente interativo de execução de comandos. Depois de implementado, torna-se um backdoor permanente nas aplicações web visadas e em quaisquer sistemas conectados.

  • Rootkits: são malwares que se incorporam profundamente no kernel do sistema operacional e ocultam sua presença para fornecer acesso de backdoor de longo prazo a atores de ameaças. Eles podem ser especialmente difíceis de detectar e ainda mais difíceis de remover.

  • Ataques à cadeia de suprimentos: Os ataques à cadeia de suprimentos visam organizações por meio de vulnerabilidades em sua rede de cadeia de suprimentos. Ao contrário dos ataques diretos, que visam os próprios sistemas de uma organização, os ataques à cadeia de suprimentos entram por meio de elementos menos seguros de uma rede, como fornecedores terceirizados ou fornecedores de software. Eles frequentemente se apresentam como atualizações de software.

  • Worms: são malwares autorreplicantes que se espalham por toda a rede sem a ação do usuário. Eles geralmente contêm payloads de backdoor que fornecem acesso remoto a múltiplos sistemas.

Exemplos de ataques de backdoor

Os ataques de backdoor estão se tornando cada vez mais comuns e dispendiosos. Estes exemplos destacam a escala massiva dos ataques de backdoor e quão abrangentes podem ser seus danos.

 1. Ataque à cadeia de suprimentos da SolarWinds

O ataque à cadeia de suprimentos da SolarWinds em 2020 demonstrou o perigo dos ataques de backdoor. O ataque inseriu um backdoor no software de gestão de TI Orion da SolarWinds. Em seguida, injetou código malicioso chamado "Sunburst" em um componente chamado SolarWinds.Orion.Core.BusinessLayer.dll. Essas atualizações adulteradas foram então distribuídas para mais de 18.000 clientes da SolarWinds. Isso incluiu inúmeras agências governamentais e corporações, permitindo que os invasores se infiltrassem e monitorassem suas redes por meses.

2. Ransomware WannaCry e o exploit EternalBlue da NSA

Em abril de 2017, o grupo de hackers The Shadow Brokers vazou o exploit EternalBlue da NSA. Esse exploit visava uma vulnerabilidade no protocolo Server Message Block (SMB) do Windows. Em maio de 2017, o grupo norte-coreano Lazarus armou essa vulnerabilidade desenvolvendo e espalhando o ransomware WannaCry. Esse ataque cibernético impactou mais de 200.000 dispositivos em mais de 150 países. Entre os primeiros atingidos esteve o National Health Service da Inglaterra. O ataque criptografou os arquivos das vítimas e exigiu pagamentos de resgate de $300 ou $600 em bitcoins.

3. Violação de dados do Microsoft Exchange Server

Em março de 2021, o Microsoft Exchange Server teve vulnerabilidades zero-day exploradas. Isso levou à instalação de um backdoor em mais de 250.000 servidores em todo o mundo. Isso foi feito pelo grupo Hafnium e permitiu o acesso não autorizado a contas de e-mail e permitiu que os invasores instalassem malware adicional. A Acer esteve entre as empresas impactadas na violação. A gangue de ransomware REvil roubou dados confidenciais dos servidores do fabricante de computadores. Eles exigiram US$ 50 milhões e ameaçaram que o resgate dobraria para US$ 100 milhões se não pagassem em 10 dias. Embora a Microsoft tenha lançado um patch para mitigar as vulnerabilidades exploradas, a atualização não conseguiu fechar os backdoors que já haviam se enraizado.

Como posso me proteger contra ataques de backdoor?

Como os ataques de backdoor são executados de formas não convencionais, eles podem ser difíceis de identificar. Felizmente, existem ferramentas e workflows que mitigam os riscos e ajudam a evitar que aconteçam.

Soluções unificadas de gestão de informações e eventos de segurança

Soluções unificadas de gestão de informações e eventos de segurança (SIEM) como o Log360 fornecem uma variedade de ferramentas e recursos para combater ataques de backdoor. Correlacionando sinais em tempo real em toda a sua rede, o Log360 alerta sobre problemas como falhas de logon, queries anômalas ou outros sinais de ataques de backdoor. Com regras de detecção pré-construídas, você pode se proteger contra ameaças de backdoor, como ataques à cadeia de suprimentos, monitorando continuamente comportamentos anômalos por meio de atualizações de software. Ferramentas como análise de comportamento de usuários e entidades (UEBA) alertam sua organização para padrões atípicos de usuários que podem precisar de uma investigação mais aprofundada.

Soluções unificadas de gestão e segurança de Endpoint

Soluções de gestão e segurança de endpoint unificadas (UEMS) ajudam a detectar e bloquear malware e atividades suspeitas em sua rede. Muitas soluções de gestão de endpoint, como o Endpoint Central, protegem contra atividades anômalas que levam à instalação de backdoors. O Endpoint Central protege contra ataques de backdoor fornecendo gestão rotineira de patches. Vulnerabilidades que ainda não receberam patches costumam ser o que os backdoors exploram para serem instalados em primeiro lugar, portanto, proteja os endpoints com a gestão de patches somada à detecção de ameaças de endpoint.

Antivírus de última geração

O software antivírus tradicional normalmente detecta vírus conhecidos por existirem. Soluções de antivírus de última geração (NGAV) como o Malware Protection Plus protegem contra ameaças novas e em evolução que podem ser mais difíceis de capturar. Esta é uma defesa útil contra ataques de backdoor que entram nos sistemas por meio de métodos não convencionais. Os NGAVs combatem ataques de backdoor executando correlação de logs em toda a rede e usando IA e análise comportamental em vez de confiar apenas em assinaturas de vírus.

Sobre a ManageEngine

A ManageEngine é uma divisão da Zoho Corporation e líder no fornecimento de soluções de gestão de TI para organizações em todo o mundo. Com uma plataforma de gestão empresarial digital poderosa, flexível e impulsionada por IA, ajudamos as empresas a realizar seu trabalho de qualquer lugar — melhor, de forma mais segura e mais rápida. Para saber mais, visite www.manageengine.com/br.

Artigo traduzido. Conteúdo original escrito por James Messer.

Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.

Importante: a ManageEngine não trabalha com distribuidores no Brasil.