企業伺服器作業系統底層的"無人地帶",正成為惡意攻擊者的下一個目標。
據數據中心安全公司Lava的研究人員披露,攻擊者正通過利用基板管理控制器(BMC)的安全漏洞,滲透進入更廣泛的數據中心環境。這些BMC設備普遍缺乏保護,仍在運行數十年前的老舊協議,並且存在一個早在13年前便已公開披露的安全漏洞。
Lava紅隊研究人員發現,BMC為伺服器提供無需物理接觸的帶外遠程控制能力,而他們僅憑猜測基礎密碼,就能在數分鐘內成功入侵BMC。其中,Supermicro和HPE伺服器上的BMC受影響最為嚴重。
Lava安全研究負責人Michael Katchinskiy在一篇部落格文章中解釋道:"BMC控制著關鍵基礎設施,但它們所受到的監控和保護,往往遠遠不及其所管理的系統。大多數安全工具監控的是作業系統、核心、容器和工作負載。"他指出,BMC運行在這一信任邊界之外,"使攻擊者能夠在宿主系統底層實施控制,同時幾乎對各類防護工具保持隱身狀態。"
BMC的定義與功能
顧名思義,BMC是嵌入伺服器主機板的專用微控制器,其運行獨立於主機系統的主CPU、內存和作業系統。這使管理員能夠對伺服器進行帶外管理與故障排查、更新固件、修改配置以及讀取硬體傳感器等操作。
Katchinskiy指出:"在實際應用中,BMC是數據中心中權限最高的控制節點之一。"
然而,BMC可能暴露多種管理接口,包括已有22年歷史的帶外IPMI協議、較新的基於HTTPS的Redfish協議、基於瀏覽器的管理界面以及遠程控制台功能。在許多情況下,這些接口共享同一資料庫,甚至使用相同的登錄憑據。
當前攻擊活動的根源,是IPMI 2.0認證協議中一個編號為CVE-2013-4786的漏洞,該漏洞早在2013年便已公開披露。
Lava研究人員發現,網際網路上共有36,872個BMC仍暴露IPMI接口且可被公開訪問。其中,66%(即24,650個)泄露了認證哈希值——這是密碼經過混淆處理後的儲存形式,用於後續的用戶身份驗證。黑客可將這些哈希值下載到本地進行離線分析,從而還原出原始密碼。
研究人員使用常見密碼字典對哈希值進行測試,發現超過30%的哈希值對應"重複使用、出廠預設或具有規律性格式"的密碼,且匹配往往在首輪測試中、數分鐘內即告完成。此外,近17%的BMC接受空用戶名配合弱密碼的登錄方式。
值得關注的是,在數據中心、GPU基礎設施及託管環境中廣泛部署的Supermicro,占全部響應BMC的一半以上,但其憑據與研究人員的密碼字典並不匹配。研究人員認為這一結果"在預料之中"——因為早在2019年,Supermicro便已將受影響產品上的通用管理員密碼,替換為由10位大寫字母組成的唯一出廠密碼,並印刷在機殼標籤上。
研究人員已將相關發現報告給受影響方及Supermicro,後者表示將針對未來硬體版本的默認密碼策略評估潛在改進措施。Lava表示,Supermicro此後已修復了該暴露問題。Lava還製作了一張已發現的網際網路暴露BMC交互式地圖。
AI基礎設施面臨的特殊風險
BMC所處的層級低於大多數安全產品的監控範圍,位於共享帶外管理網路中,而該網路中的管理憑據往往被重複使用。因此,對BMC或其他平台硬體所做的惡意修改,能夠在作業系統重裝、磁盤更換以及標準事件響應流程後依然存續。
Katchinskiy指出,這一風險在新興雲計算和GPU雲環境中"尤為突出"。AI基礎設施可能跨越數千塊GPU,依託共享管理網路運行,並整合了聯合儲存、高速互連及多租戶工具。他特別強調,即便客戶租用的是專屬伺服器,這些伺服器仍連接在由服務商統一管理的共享帶外網路上,而該網路中的編排與配置服務、憑據儲存以及管理工具,是由眾多共同客戶共享使用的。
這意味著風險遠不止於單台伺服器——攻擊者可以以此為跳板,進而觸達數據中心更大範圍的基礎設施。
Katchinskiy表示,在所研究的環境中,BMC管理網路"缺乏有效的網路分段、訪問控制和監控機制",因此"一個被攻陷的BMC,可能成為通往其他伺服器、關鍵基礎設施乃至客戶工作負載的入口。"
安全專家:修復工作長期被忽視
Beauceron Security的David Shipley指出,有"無數"硬體和軟體工具未能得到及時修補,原因在於IT或安全團隊認為,儘管存在漏洞,但威脅行為者無法加以利用。例如,業界普遍存在一種觀念:只要伺服器或軟體處於物理隔離狀態(即不連接網路或網際網路),便是安全的。
"之所以被忽視,很可能是因為它處於團隊之間那片奇怪的灰色地帶,"他說道,"它既不真正屬於網路管理的範疇,又在作業系統啟動之前便已運行,因此也不在系統管理員的職責範圍之內。"
Shipley指出,獲取訪問權限"極為簡單",攻擊者因此能夠"在理論上做出各種危害行為"。例如:關閉設備,從而導致企業伺服器宕機;通過"重新部署鏡像、植入自己的作業系統"潛在地控制伺服器(儘管這通常會被較快察覺);以及實現持久化駐留。"這為他們提供了一個在網路中潛伏的據點,便於進一步尋找和利用其他漏洞,"Shipley說。
如何防禦BMC攻擊
Katchinskiy表示,解決這一問題的方法"很簡單":IPMI和Redfish接口絕不應暴露在公共網際網路上。
為阻止攻擊者入侵BMC,防禦方應採取以下措施:
替換出廠默認密碼。
將BMC訪問限制在專用私有管理網路、VPN或其他受控路徑中。
實施網路訪問控制,確保只有經授權的管理員才能訪問BMC接口。
禁用IPMI 1.5、匿名賬戶等"老舊或薄弱"選項,以及更危險的無需密碼、密鑰或登錄資訊即可授予訪問權限或令牌的認證方式。
對管理網路和生產工作負載分別進行獨立監控。
Katchinskiy強調:"各組織必須將管理層視為關鍵安全邊界:對其進行隔離,消除公開暴露,輪換出廠憑據,並持續監控。"
Q&A
Q1:什麼是BMC(基板管理控制器)?它為什麼存在安全風險?
A:BMC是嵌入伺服器主機板的專用微控制器,獨立於主機的CPU、內存和作業系統運行,讓管理員可以遠程管理伺服器。它的安全風險在於:BMC運行在大多數安全工具的監控範圍之外,常使用出廠默認密碼或弱密碼,且仍暴露存在13年歷史漏洞(CVE-2013-4786)的IPMI協議。攻擊者一旦入侵BMC,所做的惡意修改甚至能在作業系統重裝後繼續存續。
Q2:CVE-2013-4786漏洞有多危險?有多少BMC受到影響?
A:該漏洞存在於IPMI 2.0認證協議中,發布於2013年,至今已有13年。Lava研究人員發現,網際網路上共有約3.7萬個BMC仍暴露IPMI接口,其中66%泄露了認證哈希值,超過30%的密碼為出廠預設或弱密碼,研究人員可在數分鐘內完成破解。近17%的BMC甚至接受空用戶名配合弱密碼的登錄方式,安全風險極為嚴峻。
Q3:如何保護BMC免受攻擊?
A:主要防護措施包括:立即替換出廠默認密碼;將BMC訪問限制在專用私有管理網路或VPN中;實施網路訪問控制,僅允許授權管理員訪問;禁用IPMI 1.5等老舊協議及匿名賬戶;對管理網路和生產工作負載分開監控。核心原則是:IPMI和Redfish接口絕不應暴露在公共網際網路上,管理層必須被視為關鍵安全邊界。






