«Ничейная земля» под операционной системой на корпоративных серверах становится следующей целью злоумышленников.
Атакующие получают точку входа в более широкие среды центров обработки данных, эксплуатируя контроллеры управления материнской платой (BMC), которые в значительной степени не защищены, всё ещё используют протоколы десятилетней давности и подвержены уязвимости, опубликованной 13 лет назад, сообщает компания по безопасности ЦОД Lava.
Исследователи red-команды Lava смогли взломать BMC, которые обеспечивают внеполосное удалённое управление серверами без необходимости физического доступа, за считанные минуты, угадывая простые пароли. Среди наиболее пострадавших оказались BMC на серверах Supermicro и HPE.
«BMC управляют критической инфраструктурой, но при этом зачастую получают гораздо меньше мониторинга и защиты, чем управляемые ими системы», — объяснил Майкл Катчински, руководитель отдела исследований безопасности Lava, в блог-посте. «Большинство инструментов безопасности мониторят операционную систему, ядро, контейнеры и рабочие нагрузки».
Однако BMC работают вне этой границы доверия, — отметил он, — «давая атакующему контроль под узлом (host), оставаясь при этом в значительной степени невидимыми для инструментов, предназначенных для его защиты».
Как атакующие могут использовать слабые места BMC
Как следует из названия «baseboard», BMC — это специализированные микроконтроллеры, встроенные в серверные платформы, которые работают независимо от основного CPU, памяти и операционной системы (ОС) узла. Это даёт администраторам возможность выполнять внеполосное управление и диагностику серверов, обновлять прошивку, изменять конфигурации и считывать показания аппаратных датчиков, а также другие действия.
«На практике BMC — одна из самых привилегированных контрольных точек в центре обработки данных», — отметил Катчински.
Но BMC могут раскрывать такие плоскости управления, как 22-летний внеполосной IPMI, более новый Redfish на основе HTTPS, веб-интерфейсы администрирования и функции удалённой консоли. Во многих случаях они используют общую базу данных и даже одни и те же учётные данные.
Виновником текущих атак является уязвимость в протоколе аутентификации IPMI 2.0, отслеживаемая как CVE-2013-4786, которая была опубликована в 2013 году.
Исследователи Lava обнаружили 36 872 BMC, доступных из публичного интернета, которые всё ещё раскрывают IPMI. Из них 66% (24 650) раскрывали хеши аутентификации — искажённые версии паролей, которые хранятся и впоследствии используются для проверки подлинности пользователей. Хакеры могут загрузить их для офлайн-анализа и восстановления исходных паролей.
Исследователи проверили хеши по распространённым словарям и обнаружили, что более 30% хешей связаны с «повторно используемыми, заводскими или предсказуемыми по формату» паролями. Совпадения были найдены за считанные минуты, часто с первого прохода. Почти 17% BMC принимали пустое поле имени пользователя со слабым паролем.
Примечательно, что Supermicro, широко используемый в центрах обработки данных, GPU-инфраструктурах и хостинг-средах, составлял более половины отвечающих BMC, но их учётные данные не совпадали с паролями из словаря исследователей.
Это было «ожидаемо», отмечают исследователи, поскольку в 2019 году Supermicro заменил общий пароль администратора на затронутых продуктах уникальными заводскими паролями, состоящими из 10 заглавных букв, напечатанных на наклейке корпуса.
Исследователи сообщили о своих находках пострадавшим сторонам и в Supermicro, который заявил, что рассмотрит возможные улучшения своей политики паролей по умолчанию для будущих ревизий оборудования. Lava сообщила, что Supermicro с тех пор устранил проблему.
Lava также создала интерактивную карту обнаруженных BMC, доступных из интернета.
Почему этот метод атаки опасен
BMC находятся на уровень ниже того, за которым следят многие продукты безопасности, в общих внеполосных сетях управления, где часто используются одни и те же административные учётные данные. Таким образом, вредоносные изменения, внесённые в BMC или другое аппаратное обеспечение платформы, способны пережить переустановку ОС, замену дисков и стандартные процедуры реагирования на инциденты, отметил Катчински.
Риск «особенно заметен» в средах neocloud и GPU-облаков, сказал он. AI-инфраструктура может охватывать тысячи GPU в общих сетях управления с объединённым хранилищем, высокоскоростными межсоединениями и мультитенантными инструментами.
Он указал, что, хотя клиент может арендовать свои собственные выделенные серверы, они всё равно подключены к общим, управляемым провайдером внеполосным сетям, где оркестрационные и обеспечивающие сервисы, хранилища учётных данных и инструменты администрирования охватывают инфраструктуру, используемую многими клиентами.
Это означает, отметил он, что риск выходит далеко за пределы одного сервера, и атакующие могут получить точку входа для доступа к более крупным частям инфраструктуры ЦОД.
В изученных средах сети управления BMC «не имели эффективной сегментации, контроля доступа и мониторинга», — сказал Катчински. «Один скомпрометированный BMC может стать путём к дополнительным серверам, критической инфраструктуре и рабочим нагрузкам клиентов».
Почему BMC так часто упускают из виду
Существуют «бесчисленные примеры» аппаратных и программных инструментов, которые не получают исправлений, потому что ИТ-отделы или службы безопасности решают, что, хотя они и уязвимы, злоумышленники не могут их эксплуатировать, отметил Дэвид Шипли из Beauceron Security. Например, распространено мнение, что если сервер или программное обеспечение изолировано (air-gapped), то есть не подключено к сети или интернету, оно в безопасности.
«Если это упускается из виду, то, вероятно, потому, что находится в этой странной промежуточной области между командами», — сказал он. Это не совсем часть сети, и оно существует до загрузки ОС, поэтому не входит в область ответственности системных администраторов.
Таким образом, получение доступа «настолько просто», — отметил Шипли, — и атакующие могут «теоретически делать всякие нехорошие вещи».
Например, они могут отключать устройства, что может привести к остановке серверов компании. Во-вторых, они потенциально могут захватить управление сервером, «переустановив его образ и запустив свою собственную ОС», хотя это должно быть быстро обнаружено, указал он. В-третьих, они могут быть настойчивыми.
«Это даёт им место для жизни в сети и возможность подумать о поиске других дыр для эксплуатации уязвимостей», — сказал Шипли.
«Простое исправление»
Для этой проблемы есть «простое» исправление, по мнению Катчински: IPMI и Redfish ни в коем случае не должны быть доступны из публичного интернета.
Чтобы не допустить атакующих к BMC, защитникам следует:
- Заменить заводские пароли.
- Ограничить доступ к BMC выделенной частной сетью управления, VPN или другим контролируемым каналом.
- Применить средства контроля доступа к сети, чтобы только утверждённые администраторы могли достигать интерфейсов BMC.
- Отключить «устаревшие или слабые» опции, такие как IPMI 1.5, анонимные учётные записи или, что ещё хуже, аутентификацию, предоставляющую доступ или токены без запроса пароля, секрета или логина.
- Мониторить сети управления и рабочие нагрузки отдельно.
И, подчеркнул Катчински, «организации должны рассматривать уровни управления как критические границы безопасности: изолировать их, устранить публичный доступ, сменить заводские учётные данные и непрерывно мониторить их».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




