Почему у сотен тысяч серверов ключи от двери лежат под ковриком уже двадцать лет?

Исследователи из компании Lava нашли в открытом доступе 36 872 уникальных хоста, на которых работает протокол IPMI через UDP-порт 623. Дата фиксации — 6 мая 2026 года. Из этого массива 24 650 контроллеров, то есть почти 25 тысяч устройств, отдавали хэши паролей ещё до того, как кто-либо вводил логин. Формально это называется утечкой аутентификационных данных до входа в систему, но по сути — это открытая дверь, за которой злоумышленнику остаётся только подобрать отмычку офлайн, без спешки и без риска быть замеченным.
Речь идёт о BMC — Baseboard Management Controller, специализированном процессоре на материнской плате сервера. Эта штука живёт своей жизнью: управляет питанием, прошивкой, удалённой консолью, установкой ОС и восстановлением системы после сбоев. Работает по принципу Out-of-Band управления, то есть независимо от операционной системы хоста. Общается с внешним миром через IPMI и Redfish. Именно эта независимость и делает BMC лакомой целью — скомпрометировав его, атакующий получает доступ, который переживёт переустановку ОС и останется незамеченным для большинства защитных инструментов.
Корень проблемы — уязвимость CVE-2013-4786 с оценкой CVSS 7.5. Она сидит не в конкретной прошивке конкретного вендора, а в самой спецификации IPMI версии 2.0, введённой ещё в феврале 2004 года. Двадцать лет — не для красного словца, это буквально возраст дыры. Уязвимость эксплуатирует ответное сообщение BMC в протоколе RMCP+ Authenticated Key-Exchange (RAKP): атакующий получает HMAC-SHA1-код, рассчитанный из пароля учётной записи и сессионных значений, и дальше спокойно подбирает пароль офлайн, без единого обращения к самому контроллеру. Dell в своём официальном заявлении признал: это «врождённая проблема спецификации IPMI v2.0", патча для неё попросту нет.
Больше 30% возвращённых хэшей оказались связаны с паролями, которые ломаются обычными словарями или предсказуемыми форматами заводских стикеров на шасси — так сформулировал это исследователь Lava Michael Katchinskiy. 6 240 контроллеров отдавали аутентификационные данные для пустого имени пользователя, за которым скрывался слабый пароль. Ещё 2 340 BMC выдавали материал для именованных учёток вроде ADMIN или root, тоже подбираемых по словарю. География утечки предсказуема: свыше 14 тысяч хостов — в США, остальное распределено между Германией, Китаем, Нидерландами и Великобританией.
Отдельного внимания заслуживают конкретные цифры по вендорам. На современном GPU-оборудовании пароль от HPE iLO восстанавливается меньше чем за минуту, даже если это заводской пароль. У Supermicro картина чуть лучше — около часа, несмотря на то что пароли там присваиваются каждому серверу индивидуально. Среди затронутых систем оказались вполне современные серверы Supermicro и HPE, эксплуатируемые GPU-провайдерами, причём часть из них до сих пор работает на заводских паролях. Supermicro отреагировал заявлением, что компания оценит возможность улучшения политики паролей по умолчанию в будущих партиях оборудования.
Это не гипотетическая угроза из учебника по кибербезопасности. Есть признаки того, что злоумышленники уже целенаправленно атакуют интерфейсы BMC, открытые в интернет. На одной из страниц входа HPE iLO 4 операторы вымогательского ПО оставили записку с требованием выкупа — личность атакующих осталась неизвестной. А исторический прецедент есть ещё с 2020 года: тогда серверы HPE iLO атаковали для установки руткита под названием iLOBleed, который прятался глубже операционной системы и переживал любые попытки очистки.
Особую остроту проблеме придаёт бум ИИ-инфраструктуры. Компания Eclypsium, израильский разработчик в сфере безопасности прошивок, ещё в конце 2022 и начале 2023 года предупреждала о рисках BMC. Формулировка Eclypsium звучит жёстко: один скомпрометированный BMC способен поставить под угрозу рабочие нагрузки сразу нескольких организаций через общую инфраструктуру или горизонтальное перемещение атакующего — и это, по их словам, значительное слепое пятно в инфраструктуре, лежащей в основе бума ИИ-дата-центров. В многопользовательских bare-metal средах, где несколько клиентов делят одно физическое железо, компрометация одного контроллера управления открывает путь ко всем арендаторам сразу.
Yakir Kadkoda, технический директор и сооснователь Lava, сформулировал суть проблемы так: организации годами занимались укреплением облачных нагрузок и операционных систем, но многие упустили из виду инфраструктуру, которая находится ниже — а ведь именно эти контроллеры управления держат ключи от серверов и целых дата-центров. Сама компания Lava подчёркивает: CVE-2013-4786 — не новость, но риск вокруг неё изменился кардинально. Ускоренный офлайн-подбор паролей с помощью современных GPU превратил старую, годами игнорируемую уязвимость в актуальную угрозу.
Рекомендации по защите достаточно приземлённые и не требуют революций в инфраструктуре. Порт UDP 623 стоит блокировать на границе сети — большинству организаций доступ к BMC извне попросту не нужен. Заводские пароли необходимо менять на этапе провижининга оборудования, а не оставлять как есть годами. Устаревшие и слабые протокольные опции, в частности IPMI 1.5, лучше отключать полностью. Доступ к BMC желательно ограничить выделенной приватной сетью управления, а сетевые политики настроить так, чтобы контроллеры были достижимы только с одобренных административных систем — и ни с каких других.


Новое на сайте

Ссылка