根據 Ars Technica 報道指,全球數以千計、由各大廠商生產的互聯網連接伺服器,可被遠程後門攻擊,原因是主機板深處存在 Critical Vulnerabilities,部分漏洞甚至超過 10 年歷史。這個漏洞位於 Baseboard Management Controllers(BMC),幾乎所有企業級伺服器主機板的微型電腦。
BMC 的設計原意是讓管理員可以獨立於伺服器本身,進行遠程管理任務,例如重啟、開關機、檢查系統健康狀態等。問題在於 BMC 透過 IPMI(Intelligent Platform Management Interface)協議運作,而這個協議自 2004 年推出以來,一直存在一個認證弱點(CVE-2013-4786)。
這個漏洞會令 BMC 在未完成登入程序之前,就向未認證的客戶端返回密碼衍生的認證「數位指紋」。攻擊者只要能夠未經認證就訪問 UDP port 623(IPMI 標準端口),就可以取得「數位指紋」,然後離線暴力破解密碼。由於無需每次測試密碼都要向 BMC 發送新請求,這種離線破解方式特別適合破解弱密碼、重複使用密碼、出廠預設密碼和可預測格式的密碼。
Lava 的研究人員掃描發現,有 24,650 個 BMC 端點回應可以讓攻擊者用來離線猜測密碼的認證材料。 其中 6,240 個接受空用戶名配弱密碼,2,340 個有命名賬戶(例如 ADMIN 或 root)的密碼匹配常見詞典,研究人員甚至在幾分鐘內就破解部分密碼。
更嚴重的是,Lava 已經發現有攻擊者正在利用這個漏洞,發現其中一家全球最大汽車零部件製造商的多台暴露伺服器顯示勒索軟件通知同付款要求,證實為活躍攻擊活動的一部分。另一個案例中,他們發現一台暴露的 HPE BMC 顯示勒索通知,確認有未經授權的一方取得管理接口訪問權。










