Атакуващ, който достигне до UDP порт 623 на контролера за управление на дънната платка (BMC) на даден сървър, може да поиска от него хеш на парола и да го получи още преди да влезе в системата. Този обмен е част от IPMI 2.0 ръкостискането, изградено върху протокол за удостоверяване, въведен през 2004 г.

Този контролер работи под операционната система. Той управлява захранването на хоста, монтира виртуални носители, отваря отдалечена конзола и обновява фърмуера. Инструментите за сигурност на хоста наблюдават слоя над него.

Пример за BMC уеб интерфейс (Източник: Lava)

36 872 от тези контролери са отговорили от публичния интернет и са били идентифицирани чрез Shodan от изследователи на Lava. 24 650 от тях са върнали данни за удостоверяване, базирани на пароли, преди клиентът да се е удостоверил. Слабостта има име и е отпреди десетилетие: CVE-2013-4786.

Отговорът съдържа HMAC-SHA1 код, изчислен върху паролата на акаунта и стойностите на сесията, които заявителят вече притежава. Напасването на пароли след това се премества офлайн, върху хардуера на атакуващия. Една заявка до BMC обхваща всеки опит за парола. Засичане на атаката, базирано на многократни неуспешни влизания, няма какво да улови.

Около една трета от прихванатите хешове са оценени като възстановими от публични списъци с думи или предвидими фабрични формати. На 2340 крайни точки име на акаунт като ADMIN или root съвпада с парола, намираща се в списък с думи, който всеки може да изтегли. Много от тях са компрометирани още при първия опит, в рамките на минути.

Приблизително един на всеки шест от разкритите хостове е отговорил за празно потребителско име със слаба парола зад него.

Уникалните фабрични пароли също се разбиват

Хардуерът на Supermicro съставлява по-голямата част от отговорилите BMC контролери в набора от данни. Сървърите на компанията са често срещани в центрове за данни, хостинг среди и GPU инфраструктура. Компанията се отказа от споделената парола ADMIN преди години, за да изпълни изискванията на SB-327 на Калифорния. Потребителското име остана ADMIN, но паролата беше преместена на стикер върху шасито.

Собствената спецификация на Supermicro определя формата: предварително програмираната парола „ще се състои от низ от точно 10 главни латински букви“.

Това дава приблизително 141 трилиона комбинации. Осем графични процесора (GPU), изпълняващи Hashcat, биха преминали през цялото пространство от възможни пароли за около час.

Изследователите на Lava са тествали два съседни адреса при американски доставчик на GPU инфраструктура под наем, чиято публикувана политика позволява тестване на системи с достъп до интернет. И двата са работили с актуални платки X13DEM. И двете пароли са съвпаднали с формата от стикера на шасито. Изследователите са спрели до възстановяването, докладвали са същия ден и доставчикът е отстранил уязвимостта, ограничавайки достъпа.

HPE iLO използва по-къса фабрична парола, съставена от главни букви и цифри, което дава още по-малко възможни комбинации. Стандартен хардуер преминава през нея бавно. Лабораторен сървър с осем карти RTX 6000 PRO е успял да го направи за 32 секунди на прихванат отговор.

Етикет с фабрично издадени идентификационни данни за HPE iLO на сървър в лабораторията на Lava

Една от разкритите страници за вход в iLO 4 е съдържала бележка за откуп в панела си за известия за сигурност, твърдейки, че има RSA-2048 криптиране на данните на сървъра и изисквайки 0.3 BTC чрез имейл адрес за еднократна употреба. Дали нещо на диска е било криптирано остава непотвърдено. Някой е достигнал до интерфейса за управление и е променил това, което той показва.

iLOBleed – руткит, който живее във фърмуера на iLO 4, е документиран в по-ранни изследвания и е свързан с разрушителни атаки срещу сървъри.

„Организациите прекараха години в укрепване на облачните работни среди и операционните системи, но много от тях пренебрегнаха инфраструктурата, която се намира под тях“, каза Якир Кадкода, технически директор в Lava. „Тези контролери за управление държат ключовете към сървърите и центровете за данни. Веднъж компрометирани, атакуващите могат да действат под нивото на видимост на почти всички инструменти за сигурност, да запазят присъствие дори след преинсталиране на системите и потенциално да навлязат по-дълбоко в критичната инфраструктура. С бързото разширяване на AI инфраструктурата, осигуряването на сигурността на този слой стана много по-спешно.“

Supermicro казва, че ще обмисли по-дълги пароли

Lava уведоми Supermicro през юни. Компанията прие сценария като възможен срещу съвременните възможности за разбиване с множество графични процесори, повтори своите насоки клиентите да променят фабричните BMC пароли по време на настройката и насочи операторите към използване на VLAN мрежи за управление и списъци за контрол на достъпа (ACL). Supermicro също така заяви, че ще преразгледа политиката за фабрични пароли в бъдещи ревизии на хардуера, включително въвеждане на по-дълги пароли или по-широк набор от символи.

Решението е мрежово. Блокирайте UDP 623 на границата на мрежата. Заменете фабричните идентификационни данни по време на първоначалната конфигурация и деактивирайте IPMI 1.5, пакет шифри 0 (cipher suite 0), анонимни акаунти и удостоверяване тип NONE. Поставете достъпа до BMC зад специализирана мрежа за управление, VPN или бастион хост. Redfish през TLS покрива обичайната административна работа, въпреки че той също трябва да бъде в изолирана среда за управление. Излагането на IPMI оставя хеша там за всеки, който го поиска.