亚洲国产一区二区a毛片_亚洲中文字幕无码中文字_日韩国产精品亚洲а∨天堂免_亚洲首页在线观看

黑客可將固件后門植入到裸機云服務(wù)器上 并發(fā)動勒索軟件攻擊

2019-02-28 09:28:03來源:云頭條  

固件安全公司Eclypsium周二發(fā)布警告,惡意攻擊者可能會將固件后門植入到裸機云服務(wù)器上,并利用后門來破壞應(yīng)用程序、竊取數(shù)據(jù)并發(fā)動勒索軟件攻擊。

裸機云服務(wù)為企業(yè)組織提供了運行應(yīng)用程序所需要的硬件,無需提供虛擬機管理程序。與其他類型的云服務(wù)(服務(wù)器可能有多個租戶)的情況不同,裸機服務(wù)提供對整臺物理服務(wù)器的獨占式訪問。一旦客戶不再需要該服務(wù)器,硬件就重新分配給另一個客戶。

Eclypsium的研究人員發(fā)現(xiàn),黑客可以將固件后門植入到這些服務(wù)器上,然后利用后門對該設(shè)備的下一個客戶發(fā)動攻擊。這種攻擊方法就是所謂的“Cloudborne”。

Eclypsium認為這個問題影響許多裸機服務(wù)提供商,不過它對IBM的SoftLayer云服務(wù)進行了測試,“因為IBM簡化了實際操作和硬件訪問。”

對這些服務(wù)器進行分析后發(fā)現(xiàn),其中一些服務(wù)器使用SuperMicro提供的硬件。

Eclypsium之前已經(jīng)發(fā)現(xiàn)了SuperMicro產(chǎn)品中的安全漏洞,尤其是與底板管理控制器(BMC)有關(guān)的漏洞。

BMC是大多數(shù)服務(wù)器主板上的小型計算機。其智能平臺管理接口(IPMI)組件讓管理員可以遠程控制和監(jiān)測服務(wù)器,無需訪問操作系統(tǒng)或在操作系統(tǒng)上運行的應(yīng)用程序。BMC可用于重啟設(shè)備、安裝操作系統(tǒng)、更新固件、監(jiān)測系統(tǒng)參數(shù)以及分析日志。

Eclypsium已表明,攻擊者可以將惡意代碼加載到BMC上,以獲得對系統(tǒng)的持續(xù)訪問和控制,甚至可以遠程讓服務(wù)器成為廢磚。

研究人員購置了一臺服務(wù)器,并對其BMC固件進行了細小的良性改動,開始分析IBM SoftLayer服務(wù)。Eclypsium特別指出,它做的改動――更改了配置文件(bitflip)中的一個字符,并添加了擁有管理員權(quán)限的新IPMI用戶――并不涉及鉆任何安全漏洞的空子,而是任何客戶都可能會進行的改動。

然后專家將服務(wù)器發(fā)回給IBM,并使用一個不同的帳戶購置同一臺設(shè)備。他們注意到,雖然這家供應(yīng)商在回收后已刪除了IPMI用戶,但含有翻轉(zhuǎn)位(flipped bit)的固件并未發(fā)生變化。他們還注意到,BMC日志仍在那里,而且BMC root密碼一樣。

Eclypsium的研究人員說:“使用易受攻擊的硬件,再加上不重新刷新固件,惡意攻擊者就有可能植入服務(wù)器的BMC代碼,大搞破壞,或者從以后使用該服務(wù)器的IBM客戶竊取數(shù)據(jù)。”

他們補充道:“如果不刪除日志,新客戶就可以深入了解設(shè)備的上一個用戶的操作和行為,而知道BMC root密碼讓攻擊者能夠在將來更輕松地控制機器。”

據(jù)這家安全公司聲稱,攻擊者可能會改動BMC固件,從而發(fā)動持久性的拒絕服務(wù)(DoS)攻擊,使服務(wù)器如同廢磚。他們還可能植入后門,因而得以訪問下一個客戶存儲在設(shè)備上的數(shù)據(jù)。

Eclypsium解釋:“此外,針對驅(qū)動器和網(wǎng)絡(luò)適配器上的固件的攻擊本身可以為攻擊者提供另一種很低層的竊取或攔截數(shù)據(jù)的方法。同樣,如果對服務(wù)器和網(wǎng)絡(luò)適配器擁有低層控制,攻擊者就有了各種方法將數(shù)據(jù)從云環(huán)境泄露出去。”

這種攻擊方法還可用于發(fā)動勒索軟件攻擊,攻擊者可能威嚇會擾亂應(yīng)用程序和破壞數(shù)據(jù)。

Eclypsium向IBM通報了研究結(jié)果,但起初這家科技巨頭似乎忽略了它傳達的訊息。然而針對Eclypsium的研究,IBM一直在努力解決這個問題,盡管它沒有向這家安全公司給予任何反饋。

IBM發(fā)言人告訴IT安全外媒SecurityWeek:“我們沒有聽說任何客戶或IBM的數(shù)據(jù)因這個報告的潛在漏洞而面臨風險,我們已采取了措施以堵住漏洞。鑒于我們采取的補救措施以及利用該漏洞所需要的難度,我們認為它對客戶造成的潛在影響很小。雖然該報告?zhèn)戎赜贗BM,但這其實是所有云服務(wù)提供商面臨的波及整個行業(yè)的潛在漏洞,我們感謝Eclypsium使這個問題引起業(yè)界的注意。”

IBM在周一發(fā)布的安全公告中表示,現(xiàn)在它迫使所有BMC用出廠固件重新刷新,然后再交給其他客戶。該公司表示,它還將刪除所有日志,為BMC固件重新生成所有密碼。

然而Eclypsium聲稱,他們在測試中針對的那臺服務(wù)器在周一檢查時仍然含有固件改動。此外,該公司并不認同IBM的說法:這是一個“嚴重程度低”的問題,特別指出其CVSS評分是9.3,這屬于“嚴重程度高”的類別。

Eclypsium認為:“雖然與主機服務(wù)器相比,BMC硬件的硬件規(guī)格很低,但是造成重大安全影響的風險很高。按照設(shè)計,BMC旨在管理主機系統(tǒng);正因為如此,它比主機享有更大的權(quán)限。BMC可以持續(xù)訪問主機的文件、內(nèi)存(使用DMA)、鍵盤/顯示器和固件(這是必需的,因為它需要能夠重新安裝/重新配置)。此外,BMC能夠?qū)?shù)據(jù)發(fā)送到外部網(wǎng)絡(luò),甚至可能重新配置主機網(wǎng)絡(luò)接口。這為攻擊者提供了偷偷全面控制受害者系統(tǒng)所需要的全部工具。”

標簽: 黑客 固件 裸機 云服務(wù)器 軟件

相關(guān)閱讀

相關(guān)詞

推薦閱讀

亚洲国产一区二区a毛片_亚洲中文字幕无码中文字_日韩国产精品亚洲а∨天堂免_亚洲首页在线观看

    久久久久久久久蜜桃| 日韩在线卡一卡二| 日本成人在线看| 91免费版pro下载短视频| 亚洲免费看黄网站| 欧美一区二区三区成人| 亚洲蜜臀av乱码久久精品| 极品美女销魂一区二区三区| 国产视频一区不卡| 在线免费不卡电影| 中文字幕第一区第二区| 免费观看30秒视频久久| 国产日韩欧美在线一区| 在线观看免费亚洲| 国产精品婷婷午夜在线观看| 日本大胆欧美人术艺术动态| 国产色爱av资源综合区| 欧美日韩亚洲综合在线| 亚洲欧美日本韩国| 国产大陆a不卡| 亚洲一区二区三区不卡国产欧美| 日韩视频免费直播| 性感美女极品91精品| 91在线你懂得| 欧美性受xxxx| 亚洲免费av网站| 99精品视频在线观看免费| 五月婷婷综合网| 日本一二三不卡| 国产一区二区三区四| 一区免费观看视频| 欧美大白屁股肥臀xxxxxx| 亚洲成人tv网| 国产日韩欧美在线一区| 欧美麻豆精品久久久久久| 亚洲最大色网站| 91啪亚洲精品| 欧美日韩免费在线视频| 亚洲激情五月婷婷| 91原创在线视频| 欧美日韩精品一区二区天天拍小说 | 亚洲视频在线一区二区| 丰满白嫩尤物一区二区| 午夜激情久久久| 亚洲婷婷在线视频| 91亚洲精品久久久蜜桃网站 | 久久久久久久久久久久久久久99| 欧美日韩在线亚洲一区蜜芽| 亚洲欧美aⅴ...| 国产亚洲一区二区三区四区 | 欧洲在线/亚洲| 一二三区精品视频| 国产欧美日韩久久| 精品久久久久久久久久久久久久久久久 | 国产欧美日韩精品a在线观看| 国产一区二区精品久久91| 亚洲一区二区不卡免费| 国产精品日日摸夜夜摸av| 风间由美一区二区三区在线观看| 色噜噜狠狠一区二区三区果冻| 亚洲视频精选在线| 久久理论电影网| 精品少妇一区二区| 国产在线精品一区二区夜色| 亚欧色一区w666天堂| 亚洲欧美日韩国产另类专区| 国产偷v国产偷v亚洲高清| 精品美女被调教视频大全网站| 激情综合色播五月| 91久久精品一区二区三区| 亚洲一区在线观看免费观看电影高清 | 国产欧美一区二区精品性色| 欧美大肚乱孕交hd孕妇| 国产精品亚洲а∨天堂免在线| 欧亚洲嫩模精品一区三区| 日韩电影在线观看网站| 亚洲自拍偷拍九九九| 亚洲精品国产第一综合99久久| 久久精品一区二区三区四区 | 99久久精品国产精品久久| 91精品国产综合久久精品麻豆| 久久se这里有精品| 日本精品一区二区三区高清| 亚洲国产一区二区a毛片| 亚洲视频一区在线观看| ...av二区三区久久精品| 国产欧美一区二区精品性色超碰| 国产亚洲人成网站| 91女神在线视频| 国产色91在线| 国产亚洲视频系列| 国产日韩v精品一区二区| 久久免费国产精品| 国产欧美视频在线观看| 国产欧美日韩精品a在线观看| 国产日韩精品一区二区浪潮av| 久久久亚洲精品一区二区三区 | 老司机午夜精品99久久| 色视频一区二区| 久久se精品一区精品二区| 欧美日韩视频不卡| 国产一区二区三区久久久| 欧美巨大另类极品videosbest | 色偷偷久久一区二区三区| 日本系列欧美系列| 在线视频观看一区| 国产伦精品一区二区三区免费迷 | 国产精品一二三四区| 日韩一区二区三区精品视频| 国产ts人妖一区二区| 精品国产乱码久久久久久1区2区 | 久久人人97超碰com| 国产精品卡一卡二卡三| 最近中文字幕一区二区三区| 伊人一区二区三区| 亚洲大尺度视频在线观看| 美国精品在线观看| 91精品国产综合久久香蕉的特点| 丁香婷婷综合激情五月色| 欧美精品一区二区久久久 | 国产精品视频一二三区| 国产精品国产自产拍在线| 亚洲一区视频在线| 偷拍亚洲欧洲综合| 韩国女主播一区二区三区| 日韩亚洲欧美高清| 久久伊人蜜桃av一区二区| 亚洲欧美一区二区三区极速播放| 亚洲国产一区在线观看| 麻豆精品久久久| 日韩视频123| 欧美韩国日本不卡| 亚洲一区二区三区四区的| 欧美亚洲动漫另类| 成人黄色一级视频| 中文字幕五月欧美| 色综合天天综合在线视频| 国产精品99久久久久久久vr| 久久久精品中文字幕麻豆发布| 中文字幕中文字幕一区二区| 午夜精品久久一牛影视| 欧美顶级少妇做爰| 久久久久久久久久久久久女国产乱 | 亚洲乱码中文字幕综合| 在线观看亚洲成人| 成人黄色软件下载| 中文字幕一区二区三区色视频| 亚洲国产欧美在线人成| 国产成人av资源| 国产精品乱码人人做人人爱| 亚洲国产视频网站| 国产精品影视在线观看| 国产欧美综合色| 亚洲一二三四区| 国产999精品久久| 中文字幕中文乱码欧美一区二区| 亚洲va欧美va人人爽| 成人久久视频在线观看| 亚洲精选视频免费看| 欧美日韩国产美女| 国产欧美精品在线观看| 日本系列欧美系列| 久久免费偷拍视频| 亚洲国产精品久久久久秋霞影院| 成人性视频网站| 亚洲免费三区一区二区| 欧美精选在线播放| 国产精品网站导航| 久久狠狠亚洲综合| 国产精品视频一二三区| 欧美午夜精品久久久久久孕妇| 久久一区二区三区国产精品| 天涯成人国产亚洲精品一区av| 欧美成人性福生活免费看| 亚洲人成在线观看一区二区| 国产精品影视网| 伊人色综合久久天天| 欧美一级日韩免费不卡| 中文字幕在线观看一区二区| 九色综合国产一区二区三区| 日本一区二区久久| 精品视频在线视频| 成人欧美一区二区三区白人 | 亚洲美女视频在线观看| 91精品婷婷国产综合久久性色| 国产精品国模大尺度视频| 国产精品一区在线观看乱码| 亚洲摸摸操操av| 日韩色视频在线观看| 亚洲福中文字幕伊人影院| 99re8在线精品视频免费播放| 五月天欧美精品| 国产午夜精品一区二区三区四区| 午夜av电影一区| 国产欧美日韩在线观看| 国产美女一区二区| 一区二区三区精品视频| 精品日韩一区二区| 91久久免费观看| 亚洲色图在线视频|