Аппаратные бекдоры

Аппаратные бекдоры

Jhorj Privacy
Здание АНБ в Форд Миде, Мериленд.

Ссылка на канал автора - https://t.me/+6YlYqZz7gMYyOTY6


Первая часть серии статей "Аппаратные бекдоры" - Intel ME.

План статьи:

1. Введение в аппаратные бекдоры.
2. Обьяснение, что из себя представляет intel ME. Закрытый исходный код, права выше чем у ядра ОС, свои MAC и IP адрес, обход фаервола и многое другое.
3. Какие угрозы может представлять Intel ME. На что потенциально способен Intel ME - от доступа к камере и микрофону до удаленного включения и выключения компьютера и "улучшенного" удаленного доступа к компьютеру.
4. Почему Intel ME опасен даже если вы не интересны спецслужбам. Найденные уязвимости в Intel ME и угроза от хак группировок, в том числе от Conti.
5. Intel ME может обойти почти любой фаервол (Сетевой экран). Потенциально, Intel ME опасен даже когда компьютер отключен от интернета.
6. Отключение Intel ME. Ряд методов для того, что бы сильно помешать атакующему со стороны Intel ME.
7. Почему полностью защититься от Intel ME или полнотью отключить его - почти невозможно. Даже Coreboot/Libreboot с HAP методом отключают Intel ME не полностью.
8. Вывод по поводу способам защиты (Спойлер - полностью защититься от Intel ME почти невозможно). А так же предложение альтернативы для решения проблемы Intel ME.
9. Intel ME это только один из потенциальных аппаратных бекдоров и даже если вы сможете решить проблему Intel ME - скорее всего у вас будет еще много других потенциальных бекдоров на компьютере.
10. Доказательства причастности спецслужб к Intel ME, в особенности к тому, что Intel ME крайне похож на бекдор, а скорее всего им и является.
11. Почему Intel ME - это пожалуй один из самых эффективных потенциальных бекдоров спецслужб.


Пожалуй самая большая дыра в безопасности, приватности и анонимности - аппаратные бекдоры.


Аппаратные бекдоры -

это намеренно оставленные "дыры" от разработчиков, спецслужб и тд в вашем аппаратном обеспечении.


Такие дыры могут предоставлять доступ к памяти устройства, камере, микрофону, предоставлять удаленный доступ, а некоторые из них способны обходить системный фаервол (Сетевой экран). И это далеко не весь функционал таких бекдоров.


Такие бекдоры невозможно либо крайне сложно вырезать из компьютера, ведь они зашиты на аппаратном уровне от производителя "железа".


Государства организуют производство своих процессоров для обеспечения безопасности.

Россия - эльбрус и другие процессоры.

А вот Китай сомневается в безопасности Intel ME - похоже, что Китай уверен, что Intel ME это бекдор от АНБ. Вот ссылка - https://mp.weixin.qq.com/s/rgRmOfoPr7x1TZhyb-1ifg

У Китая, к слову, тоже есть свои наработки по своему процессору.

Такие, потенциальные, бекдоры есть почти во всех массовых устройствах:

Процессоры intel
Процессоры и видеокарты AMD
Процессоры с технологиями TEE, а тоесть почти все процессоры на архитектуре ARM, например от производителей: Qualcomm, Apple, Google pixel, huawei, samsung.

А так же ОГРОМНОЕ множество других потенциальных аппаратных бекдоров, в том числе не только установленные внутри процессора, а, например, установленные на wifi картах, BIOS или даже в аппаратных платах по проверке оборудования на заводе, которые позже, могут использоваться, как бекдор (Intel VISA).


Такие бекдоры почти нереально вырезать или ограничить при помощи системы. Даже если у вас суперзащищенный, полностью opensource/СПО, дистрибутив Linux/BSD еще и без systemd и ядром Linux-libre, с туннелированием трафика через Lokinet и все это вместе с строго настрого настроенным системным фаерволом - вся эта защита обходится без проблем. Более того, такая защита обходится не сильно сложнее защиты уровня пользователя Windows.

Я говорю абсолютно серьезно, читайте статью дальше и вы убедитесь в моих словах.


Аппаратный бекдор отличается от обычного "программного" бекдора тем, что он зашит на уровне "железа". А это значит, что даже перепрошивка компьютера не поможет от таких бекдоров.


Сегодня мы разбираем пожалуй самый известный потенциальный бекдор - Intel Managment Engine.

Intel "подает" эту аппаратную платформу как удобную функцию для администрирования большого количества компьютеров.

Но посути это компьютер внутри вашего компьютера, который представляет из себя отдельную аппаратную плату встроенную в процессор Intel.

Intel ME имеет права выше чем у ядра операционной системы, а значит правила и проблемы ОС Intel ME не волнуют.

А еще Intel ME имеет закрытый исходный код, который к тому же еще и обфусцирован с помощью кода Хаффмана, таблица для которого хранится непосредственно в аппаратуре, поэтому сама прошивка не содержит информации для своего раскодирования. Это значит, что исходный код Intel ME почти нереально получить даже при помощи обратной разработки кода Intel ME.


Intel ME имеет свой ip адрес и свой mac адрес, а значит ему легче обходить системный фаервол для отправления и получения интернет трафика.


Так же весь интернет трафик, получаемый компьютером проходит через intel ME даже ДО получения их самой системой. Это может быть использовано для множества атак - перехват трафика, встраивание чего-то дополнительного в трафик (От вирусов, до дополнительных идентификаторов, отсылаемых интернет ресурсу) и тд.


Intel ME может иметь доступ к памяти устройства, без ведома на то ОС.

Intel ME может получать доступ к устройствам, которые подключены к компьютеру, будь то мышка, камера или даже файлы на смартфоне (Если конечно смартфон с этим согласен).

Intel ME может использовать микрофон, камеру и модуль GPS на компьютере.

Intel ME может без вашего ведома и ведома ОС сохранять ваши пароли, сообщения и вообще все, что вы делаете на компьютере.

Intel ME может предоставить удаленный доступ к компьютеру.

Intel ME может подменить образ системы при загрузке. (А подмененный образ может быть с самыми разными изменениями и вы можете этого даже не заметить).

Intel ME может "вставить" в ваш компьютер виртуальную флешку. А на флешке могут быть вирусы, поддельный образ системы и многое другое.

А еще Intel ME может инициировать включение и выключение компьютера. Когда вы выключаете компьютер, intel ME на большом количестве материнских плат всё еще имеет источник питания (Если вообще не на всех).

Тоесть, по сути, атакующий имеет возможность управлять вашим компьютером даже когда ваш компьютер выключен.

Получается, что даже выключенный компьютер небезопасен.


И это далеко не весь возможный функционал для слежки при помощи Intel ME.

intel ME предоставляет удаленный доступ + доступ ко всем компонентам компьютера и доступ у подключенным устройствам по usb и многим другим способам+ возможность включать и выключать компьютер удаленно.


По сути это почти как физический доступ к компьютеру со всеми нужными паролями от компьютера, но при этом атакующему не нужно находиться рядом с компьютером и ему даже не нужно, что бы этот компьютер был включен (Он может удаленно включить его сам).

Почему так происходит? Как я уже сказал - intel ME это отдельная плата имеющая очень высокие права в компьютере. Даже выше, чем у ядра операционной системы. Тоесть ОС просто не в состоянии контролировать данный компонент - он имеет большие права в компьютере (права -3) и имеет большие права, чем ОС. А значит, как я говорил ранее, имеет доступ к памяти устройства, может обходить системный фаервол и тд.


В intel ME находили крайне опасные уязвимости.

Некоторые из найденных уязвимостей даже давали удаленный доступ к устройству. Даже если Intel и правда не встраивала в Intel ME бекдоры (В чем я крайне сомневаюсь. Intel врятли бы отказалась от такой возможности. Да и врятли от такой возможности intel дали бы отказаться, например, АНБ. Это же контроль за миллионами устройств, в том числе за устройствами и серверами с секретной информацией врагов США. Так же, далее в этой стататье я приведу некоторые доказательства причастности спецслужб к Intel ME), то Intel ME имел и практически точно имеет уязмости, а значит всеравно представляет огромную угрозу, учитывая уровень прав данного компонента в компьютере.


Для вас нормально, что есть штука, которая в вашем устройстве имеет доступ больше чем у ОС, которая может обходить системный фаервол, имеет доступ к памяти компьютера и так далее, а еще от нее крайне сложно избавиться?

Уязвимости есть почти везде и Intel ME не исключение. Даже есди это не бекдор, то крайне опасный и неприемлемый для безопасности компонент - точно. Так же стоит понимать, что даже найденные бекдоры (Преднамеренная уязвимость от разработчиков, спецслужб и тд) могут быть выставлены как обычная уязвимость, которая была случайно допущена.


Угроза взлома и использования возможностей Intel ME идет не только со стороны спецслужб, но и хакеров:

Крайне известная в узких кругах группировка Conti интересовалась взломом Intel ME (Вот доказательства -. Судя по чатам участников группировки, которые были проанализированы после их ареста - группировка хотела найти способ взломать Intel ME, что бы иметь новый, крайне интересный для их целей вектор атаки (Впрочем, взлом Intel ME интересен пожалуй для любых целей, ведь это тоже самое и даже большее, чем полноценный удаленный доступ + такую атаку будет почти нереально обнаружить. И такой "прокачанный" удаленный доступ будет абсолютному большенству компьютеров на Intel).

А еще Intel ME, точнее его состоавляющая во многих процессорах Intel - AMT SOL уже была использована хакерами, которые скорее всего спонсируются каким-то государством. Кодовое название группы PLATINUM, это название они дали не сами себе, это название им дали Microsoft, чья служба безопасности впервые обнаружила атаки этой группы в 2009 году.


AMT SOL по умолчанию выключен, однако СБ Microsoft не может сказать, были ли атакованы именно компьютеры с уже включенным AMT SOL или эту функцию атакующие включили "принудительно" на ранее зараженных компьютерах, а потом использовали уязвимый AMT SOL на Intel ME.

Вот ссылка - https://www.bleepingcomputer.com/news/security/malware-uses-obscure-intel-cpu-feature-to-steal-data-and-avoid-firewalls/


А вот еще примеры уже найденных когда-то уязвимостей в Intel ME:

https://cve.mitre.org/cgi-bin/cvekey.cgi?keyword=intel+management+engine

https://cve.mitre.org/cgi-bin/cvekey.cgi?keyword=Intel+ME

https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00086.html

https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00075.html


Эта информация про уязвимости и хакерские группировки была предоставлена нами особенно для тех, кто считает, что спецслужбы для них не враг и не угроза, а значит и защищаться от Intel ME им не нужно. Вот вам аргументы в пользу того, что Intel ME впринципе небезопасный компонент и если вы хотите компьютер, который имеет высокую степень безопасности, приватности, анонимности и контрфорензики и даже если в вашу модель угроз не входят спецслужбы - Intel ME всеравно является крайне опасным компонентом, ведь его возможно взломать, он имеет очень большие права и подозрительную и опасную активность со стороны Intel ME почти нереально обнаружить ограничить и ДАЖЕ ОБНАРУЖИТЬ.


Intel ME крайне небезопасный компонент компьютера. Теперь разберем как возможно отключить Intel ME и вашего компьютера и возможно ли это впринципе.


Перед этим, обсудим, почему для борьбы с intel ME недостаточно системного (И не только системного) фаервола (Ведь многие считают, что для решения проблемы Intel ME - достаточно хорошо настроить фаервол)?


Intel ME находится на уровне ниже, чем ОС. Системный фаервол просто может не видеть соединения от Intel ME, так же Intel ME имеет свои, MAC и IP адреса. По сути это отдельный компьютер внутри вашего компьютера, ему не важен ваш системный фаервол.


Возможно поставить фаервол на роутер. Но тут сразу 2 проблемы:

1. Если вы не имеете доступа к серверу VPN, то трафик для роутера зашифрован и вы не сможете разделять определенные соеднинения.


2. Передача данных на устройства неполалеку. Есть вероятность, что intel ME может передавать информацию через сторонние устройства (Например ваш смартфон, устройства соседей, устройства находящиеся недалеко от вашего компьютера) при помощи следующих методик: bluetooth, wi-fi, кроссдевайс трекинг и другие методики передачи информации без интернета (Тоесть фаервол на роутере даже не затрагивается). Доступ у intel ME есть практически ко всем компонентам компьютера.


3. Дополнительные пакеты от Intel ME в вашем интернет трафике. Есть вероятность, что intel ME умеет встраивать свои пакеты в ваш интернет трафик. Таким образом, intel me может отправить ресурсу к которому подключается ваш компьютер некоторые дополнитеьные данные, а в этих данных может содержаться много интересного, возможно даже фото вашего лица с камеры и все реальные идентификаторы вашего устройства. Для защиты от такиз встраиваний в трафик настроить фаервол крайне сложно.


А если поднять свой VPN и туда, на сервер, поставить фаервол, а потом этот VPN поставить на ОС?

Ситуация еще хуже - тогда intel ME спокойно будет выходить в сеть. Ведь intel ME, я напоминаю, имеет свой MAC и IP адреса + имеет очень высокие привелегии в компьютере. Трафик с intel ME просто не будет идти через VPN, а пойдет туда, куда ему надо. Даже если вы установите галочку, что бы весь трафик компьютера шел через VPN - скорее всего пойдет не весь трафик компьютера, а лишь трафик от системы. Трафик от intel ME система скорее всего будет просто не замечать (Ведь Intel ME это отдельный компьютер внутри вашего компьютера).


А если взять роутер, поставить на него СВОЙ VPN и фаервол сделать на сервере VPN?

Ситуация уже лучше - теперь весь интернет трафик идет через роутер и VPN. А фаервол на сервере можно настроить так, что бы блокировались все соединения кроме нужных.


Но остаются следующие проблемы:

1. Передача данных на устройства неподалеку. Писал об этом выше.

2. Дополнительные пакеты от Intel ME в вашем интернет трафике.

3. Атаки на Intel ME. ДАЖЕ если вы сумеете полностью ограничить все соединения от Intel ME, в том числе встраивание дополнительных пакетов от Intel ME в вашем интернет трафике - intel ME все еще остается в вашем компьютере и на него возможно совершить атаки. И в случае его взлома - ваша безопасность, анонимность и приватности в сети будут под большим вопросом.


Так же, если переходить к менее вероятным, но так же возможным теориям - Intel ME может содержать определенное вирусное ПО для того, что бы заразить ваше устройство/сервер VPN с целью обхода ограничений Intel ME на фаерволе.


В итоге, мы приходим к выводу, что если вам нужен безопасный компьютер - вам нужно отключить intel ME.


Как возможно отключить Intel ME?

Пожалуй самый проверенный и надержный способ - это прошивка bios на coreboot/libreboot/аналоги и блокировка Intel ME при загрузке компьютера.

Спойлер: Ниодин из вышеперечисленных способов скорее всего не отключает Intel ME полностью и оставляет некоторые возможности для атаки, об этом читайте подробнее далее.


Есть 2 основных методики блокировки Intel ME : MEI/HECI и HAP-бит. Второй стал известен за счет исследования Intel ME, после которого стало понятно, что АНБ по своей программе попросила создать выключатель Intel ME специально для АНБ. Теперь наличие этого отключателя стало более известным и теперь им могут пользоваться не только в АНБ. Подробнее об этом читайте в доказательствах, что Intel ME это бекдор.

Метод HAP-бита считается более безопасным и надежным, так как он останавливает выполнение прошивки ME раньше чем MEI/HECI.


Но эти методики отключения Intel ME работают далеко не на всех компьютерах:

1. Выключить Intel ME на процессорах Intel 10+ поколения при помощи каких-либо методов почти нереально.

2. Перепрошивка на coreboot/libreboot доступна для очень небольшого количества компьютеров. По мимо этого, обычно им не меньше 8 лет. На какие именно устройства можно поставить эту прошивку вы можете изучить здесь - https://doc.coreboot.org/releases/boards_supported_on_branches.html


Дополнительный материал про coreboot и не только: https://en.wikipedia.org/wiki/Intel_Active_Management_Technology#Applications тут информация по настройке и улучшению защиты coreboot и не только, для защиты от многих других, потенциальных, "дыр".


Как всетаки защититься от потенциальной угрозы по стороны Intel ME и возможно ли это вообще?

Ниже приведены методики которые обеспечивают пожалуй лучшую доступную на процессорах Intel от 2008 года защиту от Intel ME.

Спойлер: Вы должны принять во внимание, что ниже перечисленные методики НЕ ПОЛНОСТЬЮ решают проблему Intel ME, а лишь создают немного больше проблем для атакующего, подробнее об этом читайте далее. ТАКУЮ ЗАЩИТУ ВОЗМОЖНО ОБОЙТИ.


1. Выключение его при помощи coreboot/libreboot и тд. Желательно при помощи HAP бита.

2. Фаервол на своем VPN сервере по системе "Ограничиешь все кроме нескольких нужных сайтов", а сам VPN ставите на роутер/модем (Что бы весь интернет трафик шел только через VPN с фаерволом). Почему даже такой фаервол обойти возможно - я писал выше.

3. Вырезание камеры, GPS(На случай, если ME захочет отправь куда-то ваше фото и геопозицию), а так же микрофона (Против кроссдевайс трекинга, идентификации вас и приватности того, что вы пишете и звуков вокруг комьютера), желательно динамиков (Против кроссдевайс трекинга), bluetooth, Wi-FI и других вещей, которые могут передавать информацию. Это нужно, что бы ваше устройство не передавало информацию через устройства находящиеся неподалеку, например ваш смартфон или смартфон вашего соседа.


Так же существуют и другие методики передачи информации, которые так же стоит иметь ввиду. В общем методики передачи информации в условиях отсутствия интернета, bluetooth и тд - можно назвать Airgap. Методик airgap бывает много, например, передача информации через носитель или через распечатанный листок бумаги, при этом эта информация может быть скрыта и зашифрована. Кроссдевайс трекинг, а точнее передача информации через звук - так же является методикой передачи информации Airgap. Есть и другие Airpgap методы передачи информации.


ДАЖЕ если вы сделаете все вышеперечисленное, это все равно не полноценное выключение Intel ME, это скорее лишь большое количество "костылей", ведь некоторые компоненты Intel ME все еще будут активны (Даже если вы "отключали" Intel ME при помощи метода HAP-бита).

Это легко обьяснить, ведь эти уязвимости находятся в модуле Intel ME, который загружается на раннем этапе и необходим для работы процессора Intel. Этот модуль не ограничивается ни MEI/HECI ни HAP-бит методами (А тоесть и почти точно не ограничивантся и Coreboot/Libreboot и аналогами).

Вот примеры найденных уязвимостей, которые работают даже в случае "отключенного" по методикам MEI/HECI / HAP-бита Intel ME:

CVE-2017-5705 - Multiple buffer overflows in kernel in Intel Manageability Engine Firmware 11.0/11.5/11.6/11.7/11.10/11.20 allow attacker with local access to the system to execute arbitrary code.

CVE-2017-5706 - Multiple buffer overflows in kernel in intel Server Platform Services Firmware 4.0 allow attacker with local access to the system to execute arbitrary.

CVE-2017-5707 - Multiple buffer overflows in kernel in Intel Trusted Execution Engine Firmware 3.0 allow attacker with local access to the system to execute arbitrary.

Эти уязвимости могут быть использованы ДАЖЕ В СЛУЧАЕ, ЕСЛИ ВЫ ОТКЛЮЧИЛИ INTEL ME при помощи HAP-бита / MEI/HECI.

Вы скажете - эти уязвимости уже закрыты и нечего бояться, но тут сразу 2 проблемы:

1. При физичечком либо удаленном доступе к компьютеру прошивку Intel ME можно изменить на уязвимую прошивку и эксплуатировать уязвимости (Ссылка).


2. ГЛАВНАЯ ПРОБЛЕМА. Если даже в случае "отключенного" Intel ME всёравно возможна эксплуатация некоторых уязвимостей в Intel ME - такого "отключения" недостаточно для безопасности. Возможно конкретно эти уязвимости вам покажутся нестрашными, ведь для них, скорее всего, понадобится физически доступ к компьютеру. Тем не менее, если Intel ME не полностью отключается (Скорее всего, даже при помощи Coreboot/Libreboot) - это площадь для атаки, которая возможно даже была оставлена специально, и, крайне вероятно, на этой площади есть еще множетсво уязвимостей, возможно, даже удаленного доступа. Я не советую вам доверять тому, что эта площадь безопасна (К тому же на ней уже находили уязвимости), если вы хотите компьютер с высокой степенью анонимности, приватности и безопасности в сети и в контр форензике.


Еще, по поводу уязвимостей, вы должны понимать, что у спецслужб и Intel есть полный доступ к исходному коду Intel ME и даже если Intel ME изначально не конструировался как бекдор - они могут найти уязвимости в исходном коде и проэксплуатировать её. Им горадно легче найти язвимость, ведь у них есть исходный код Intel ME. А так же они могут просто добавить эту уязвимость в следующем обновлении аппаратного обеспечения (А такие обновления приходят даже на многие Linux дистрибутивы). Если вы хотите компьютер с высокой степенью безопасности и тд - вам стоит отказаться от Intel ME. Именно отказаться, а не просто отключить его при помощи Coreboot/Libreboot и тд.


Итого вывод по защите своего компьютера от угрозы Intel ME.

Отключения Intel ME при помощи Coreboot/Libreboot и аналогов - недостаточно. Так же не достаточно поставить фаервол на свой VPN сервер, а VPN на роутер.

Не достаточно для обеспечения безопасности и комбинации данных методов.

Единственный найденный нами выход из этой ситуации - отказ от процессоров Intel впринципе либо переход на альтернативы с открытым исходным кодом (Но о таком "железе" мы расскажем в конце серии статей про аппаратные бекдоры. Информация на канале) либо использование процессоров Intel до 2008 года (Но, стоит понимать, что такие процессоры имеют огромное количество незакрытых уязвимостей, а так же имеют крайне скудные показатели производительности, скорее всего, на них не получится запустить и 1 виртуальной машины, а это крайне необходимый для постоения анонимности, приватности и безопасности в сети компонент).


Если вы каким-то образом избавились от Intel ME - есть множество других потенциальных аппаратных бекдоров помимо Intel ME, поэтому не стоит сразу считать компьютер с вырезанным Intel ME безопасным.

Например, Intel VISA, драйверы с закрытым исходным кодом, блобы в Coreboot/Libreboot и множество, множество других потенциальных бекдоров, которые есть далеко не только на оборудовании от Intel.


Так что даже если вам каким-то образом удастся ПОЛНОСТЬЮ вывести из стоя Intel ME (Но на данный момент таких известных методик скорее всего нет) - скорее всего, угроза со стороны аппаратной части все еще будет от множества других потенциальных бекдоров.


Доказательства причастности спецслужб к Intel ME.

На данный момент не так много прямых доказательств причастности спецслужб к Intel ME. По очевидным причинам, спецслжубы не желают и борятся с тем, что бы такая информация распоостранялась.


Вы, возможно скажете "Можно же просто поставить фаервол на роутер, перехватить трафик от ME и поставить свой корневой сертификат шифрования соединения, а потом прочитать весь трафик от Intel ME и доказать, что это не бекдор".

Однако, я напоминаю, по сути, intel ME это компьютер внутри вашего компьютера, который даже имеет свой IP адрес и MAC адрес - а значит подменить корневой сертификат шифрования в нем, почти нереально, а значит и узнать, что именно отправляет и принимает Intel ME почти нереально.


Но у нас все же есть некоторые доказательства того, что Intel ME это бекдор:

1. АНБ имеет свой, внутренний, переключатель для отключения Intel ME. Вскрылось это в результате изучения Intel ME. Вот ссылка на исследование -

Похоже, они знали, что Intel ME опасен и попросили Intel сделать переключатель, что бы не подвергать себя этой угрозе, ведь АНБ, скорее всего, тоже использует процессоры Intel.

А Intel, кстати, подтверили, что они добавили этот переключатель по программе АНБ - https://www.bleepingcomputer.com/news/hardware/researchers-find-a-way-to-disable-much-hated-intel-me-component-courtesy-of-the-nsa/


2. Google, в попытках перевести свои серверы на opensource столкнулся с проблемой отключения Intel ME.


Зачем они пытались его отключить? Я думаю, что так же, для обеспечения безопасности (Защиты от бекдоров и уязвимостей в Intel ME) своих серверов.


3. Сомнительные, избыточные технические решения. Полностью закрытый исходный код с его шифрованием при помощи метода Хаффмана для того, что бы исходный код нельзя было получить, даже при обратной разработке кода Intel ME.


Свой, отдельный MAC адрес и IP адрес. Несовсем понятно, зачем это нужно для Intel ME, кроме как для отсылания какой-то информации куда-то, а так же для обхода системного фаервола и анонимайзеров(VPN, TOR и так далее).


Крайне высокие права в компьютере. Выше чем у ядра операционной системы. Это можно обьяснить тем, что для защиты компьютера от различных типов атак, нужны высокие права (Ведь Intel ME подается как чип для защиты компьютера и данных от атак). Тем не менее, это всеравно крайне странный и подозрительны пункт.


Да, это скорее косвенное доказательство. Тем не менее, это странные и избыточние решения, которые так же дают повод подумать, что Intel ME создан далеко не для защиты ваших данных (Intel подает его именно так), а наоборот, для слежки и атак на ваш компьютер.


4. Информация от инсайдера внутри intel.

Есть информация, что человек работавший в Intel слил информацию о наличии бекдоров в Intel ME, а так же кодовое название проекта спецслужб для слежки через Intel ME - ODINS EYE.


Вот скриншот поста:

Доказательство сомнительное, тем не менее, я посчитал нужным его так же добавить.


Я считаю, что аппаратные бекдоры это самое опасное для анонимности, приватности и бкзопасности в сети направление персонализированной и даже массовой слежки. Потому что:

1. Слежку при помощи аппаратных плат с большими правами - почти нереально определеть.

2. Почти невозможно узнать исходный код таких аппаратных плат, даже при помощи методов обратной разработки. Они созданы и зашированы таким образом, что бы их исходный код было почти нереально определить.

3. Многие такие бекдоры, например Intel ME, легко обходят системные фаерволы, VPN и другие туннелириющие трафик технологии. Есть вероятность, что они даже способны обходить фаервол на сервере, а так же отправлять информацию устройствам неподалеку при помощи различных методик.

4. Полный доступ к компьютеру. Доступ НАСТОЛЬКО большой что даже если бы вы сами разблокировали свой компьютер и дали атакующему - у атакущего было бы МЕНЬШЕ возможностей, чем с бекдорором в Intel ME. Ведь Intel ME имеет больше прав, чем ОС.

5. Работа Intel ME даже в выключенном состоянии компьютера. Intel ME может некоторое время работать, даже когда компьютер выключен. Что он в это время моэет делать - сказать сложно. Тем не менее, это так же небезопасно. Intel ME питается от батарейки в материнском плате в это время.

6. Защититься от аппаратных бекдоров крайне сложно, а иногда и почти невозможно.


В общем и целом, это почти идеальный бекдор, действия которого крайне сложно контролировать и сложно даже определить, что и когда он делает. Пользователю крайне сложно заметить атаку от Intel ME. А так же, Intel ME крайне сложно отключить, а на новых версиях процеесоров Intel - это почти нереально.


По сути, это монополия слежки, ведь альтернатив Intel - мало. И даже те, малочисленные альтернативы - почти все имеют потенциальный бекдор.


В этой части серии статей мы разобрали только вопрос Intel ME, в следующей части будет разбирать потенциальный бекдор AMD PSP. После AMD PSP будем разбирать другие потенциальные бекдоры в вашем компьютере, а так же и смартфоне.


Если хотите узнать больше про слежку взломы, деанонимизацию, форензику и защиту от этого - подписывайтесь.


Ссылки на статьи, которые так же могут вас заинтересовать (Ссылки доступны только после подписки на телеграм канал автора):

Гениальный пиар, громкие заявления и ФСБ.

Небезопасный Telegram. - https://t.me/c/1865751209/264


Tails OS

Мнимая анонимность - https://t.me/c/1865751209/221


Ссылка на канал автора - https://t.me/+6YlYqZz7gMYyOTY6

Report Page