資安新創公司Lava近日發布研究報告指出,掃描全球暴露於公開網路的伺服器管理控制器(Baseboard Management Controller,BMC)時,發現一家全球大型汽車零組件製造商的多台伺服器已遭入侵,管理介面顯示勒索軟體贖金訊息,證實攻擊者已針對這類長期被忽視的硬體管理介面發動實際攻擊。這項發現源於一個存在逾20年、直到2013年才正式取得CVE編號的IPMI(Intelligent Platform Management Interface)2.0認證協定漏洞
CVE-2013-4786。該漏洞可讓未經驗證的攻擊者取得密碼衍生雜湊值,離線破解後取得伺服器最高權限。
Lava技術長暨共同創辦人Yakir Kadkoda表示,研究團隊調查過程中,識別出屬於全球最大汽車零組件製造商之一的已遭入侵系統,「多台暴露的伺服器顯示出勒索軟體訊息與付款要求,顯示該公司正被鎖定作為主動攻擊行動的一部分。」Lava另發現一台暴露的HPE BMC管理介面顯示勒索訊息,證實有未經授權第三方已取得存取權限,顯示此漏洞風險已從理論跨入實際攻擊。
密碼雜湊值「未登入先外洩」
BMC是內建於伺服器主機板的獨立處理器,讓管理人員可遠端監控硬體、重開機或檢查系統健康,即使作業系統當機也能存取。管理人員通常透過IPMI或Redfish(透過HTTPS管理硬體的應用程式介面)存取BMC。CVE-2013-4786會導致BMC在登入完成前,就將密碼衍生雜湊值回傳給尚未驗證的用戶端。此漏洞隨IPMI 2.0於2004年推出即已存在,直到2013年才取得CVE編號。攻擊者只要連接UDP 623連接埠,無需驗證身分即可取得雜湊值離線破解,特別容易攻破偏弱、重複使用或依廠商預設格式產生的密碼。
Lava掃描發現,全球共24,650個BMC端點會回應密碼衍生驗證資料,其中6,240組允許空白使用者名稱搭配弱密碼,另有2,340組帳號密碼與常見字典相符,多數在數分鐘內即可破解。
監控視野外的高權限跳板
Kadkoda指出,BMC是資料中心(Data Center)中權限最高的控制點之一。Lava研究人員Michael Katchinskiy補充:「
多數資安工具監控作業系統、核心、容器與工作負載,而BMC運作於此信任邊界之外,讓攻擊者得以在主機底層取得控制權,卻幾乎不會被偵測到。」
Kadkoda說明,攻擊者取得BMC密碼後可作為立足點,經資料中心的頻外管理網路橫向移動,觸及其他BMC與內部管理服務,「在GPU雲端環境中,這甚至可能開啟通往共享或多租戶基礎設施的入侵路徑。」最壞情況下,攻擊者可取得資料中心管理平面的高權限立足點,遠端控制伺服器、竄改韌體、部署勒索軟體並長期潛伏,復原恐需重新刷寫韌體或更換硬體。
企業因應建議
- 將BMC與IPMI管理介面自公開網路移除。
- 將BMC隔離於專屬管理網路,嚴格限制存取路徑。
- 汰換出廠預設密碼與重複使用的密碼。
- 停用不安全舊版功能,持續監控頻外網路異常活動。
本文轉載自 Darkreading。