Lebih dari 24.000 server yang terekspos internet membocorkan hash kata sandi autentikasi karena kerentanan berusia 20 tahun di antarmuka Baseboard Management Controller (BMC).
Setidaknya sepertiga dari mereka, peneliti dapat menemukan kata sandi yang benar menggunakan kamus dan pola pada stiker pabrik untuk kredensial default.
Server yang terbuka rentan terhadap CVE-2013-4786kelemahan otentikasi IPMI 2.0 yang berakar pada protokol yang diperkenalkan pada tahun 2004.
Masalah keamanan memungkinkan penyerang meminta respons autentikasi yang dapat digunakan untuk memecahkan kata sandi secara offline menggunakan rig GPU khusus atau pengaturan serupa.
BMC dan risiko server
BMC adalah prosesor yang dibangun ke dalam motherboard server yang memungkinkan administrator mengelola sistem dari jarak jauh secara independen dari sistem operasi. Mereka mendukung tindakan tingkat rendah seperti menyalakan/mematikan server, memperbarui firmware, atau memasang media virtual.
Akses ke BMC dapat memberi penyerang kendali atas server fisik, memungkinkan mereka mengubah konfigurasi tingkat rendah, menerapkan pembaruan firmware berbahaya, dan menyusupi sistem pada lapisan yang tidak dipantau oleh solusi keamanan.
Peneliti di startup keamanan siber dan infrastruktur Lahar mengatakan bahwa di dunia nyata, kredensial yang dipulihkan dapat berfungsi di beberapa antarmuka manajemen dalam lingkungan yang sama, dan bahwa satu BMC yang disusupi dapat berfungsi sebagai titik poros ke bidang manajemen yang lebih luas.
Dalam lingkungan AI dengan infrastruktur yang tidak tersegmentasi dengan baik, penyerang dapat memengaruhi banyak penyewa secara bersamaan.
“Server GPU fisik dapat mendukung banyak penyewa atau beban kerja melalui virtualisasi, partisi GPU, atau mekanisme berbagi lainnya,” Lava kata peneliti.
“Dalam lingkungan seperti itu, kompromi pada satu server fisik dapat mengganggu atau mengekspos beberapa beban kerja pelanggan.”
Sumber: Lahar
Paparan besar-besaran
Saat mencari layanan IPMI yang dapat diakses publik pada port UDP 623, para peneliti menemukan 36.872 host yang terpapar internet. Dari jumlah tersebut, 24.650 mengekspos materi autentikasi yang diturunkan dari kata sandi yang dapat digunakan untuk melakukan serangan peretasan kata sandi secara offline.
Menurut peneliti di Lava, 6.240 host menerima nama pengguna kosong selama otentikasi, dan pengujian selanjutnya mengonfirmasi bahwa mereka juga dilindungi oleh kata sandi yang lemah.
Sebanyak 2.340 kasus menggunakan kata sandi administrator yang lemah dan cocok dengan kamus umum, sehingga sangat mudah untuk dibobol.
Pada peta paparan langsung yang dilihat oleh BleepingComputer, Amerika Serikat berada di urutan teratas dengan 39% server rentan.
Peneliti Lava mencatat bahwa sejumlah besar BMC yang ditemukan terekspos secara online adalah sistem Supermicro yang dilindungi oleh kata sandi huruf besar 10 karakter yang dicetak pada label sasis, dengan nama pengguna ‘ADMIN’ di semua kasus.
Mereka berargumentasi bahwa meskipun format ini secara teori memberikan ruang yang luas, strukturnya yang terbatas masih membuat cracking offline menjadi praktis.
Sebagai perbandingan, para peneliti memperkirakan bahwa memulihkan kata sandi pabrik HPE akan memakan waktu sekitar 1 hari per respons yang diambil (respon autentikasi yang diperoleh selama jabat tangan IPMI) pada sistem Apple M3.
Sumber: Lahar
Aktivitas dan respons
Lava melaporkan bahwa selama penelitiannya, mereka menemukan halaman login HPE iLO 4 yang terekspos di internet yang menampilkan catatan tebusan yang menuntut 0,3 BTC.
Meskipun hal ini bukan merupakan bukti adanya aktivitas eksploitasi yang meluas, atau bahkan upaya yang berhasil, hal ini menunjukkan bahwa setidaknya ada beberapa aktivitas jahat yang sedang berlangsung.
Sumber: Lahar
Para peneliti memberi tahu Supermicro pada bulan Juni, dan meskipun perusahaan mengakui risikonya, mereka mencatat bahwa panduan resmi untuk administrator merekomendasikan merotasi kata sandi BMC default dan mengisolasi jaringan manajemen.
Namun perusahaan tersebut mengatakan akan meninjau kebijakan kata sandi default yang lebih kuat untuk revisi perangkat keras di masa depan.
Lava juga memberi tahu HPE tetapi hanya menerima pesan respons otomatis standar dan tidak ada tindak lanjut dari tim keamanan vendor.
Para peneliti merekomendasikan untuk menjauhkan IPMI dan Redfish dari internet publik, merotasi kata sandi BMC pabrik, membatasi akses ke jaringan manajemen yang terisolasi, dan mematikan otentikasi IPMI lama.
Uji setiap lapisan sebelum penyerang melakukannya
Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.
Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.