Злоумышленник может удаленно вывести из строя серверы с помощью BMC-атак

Злоумышленник может удаленно вывести из строя серверы с помощью BMC-атак

Злоумышленник может удаленно вывести из строя серверы с помощью BMC-атак

Злоумышленники могут удаленно вывести из строя серверы, запустив атаку на прошивку, которая использует Baseboard Management Controller (BMC, контроллер, реализующий логику работы IPMI). Принцип атаки продемонстрировали эксперты компании Eclypsium.

Атаки на прошивки представляют серьезный риск, поскольку они позволяют киберпреступникам прочно закрепиться в системе и получить над ней полный контроль. Однако зачастую атаки такого вида требуют физического доступа к целевому устройству.

Именно поэтому эта киберугроза никогда не принимала глобальные масштабы, как, например, те же вымогатели. Тем не менее команда Eclypsium поделилась новой вредоносной схемой, которая может представлять даже более серьезный риск, чем шифровальщики.

Особенно это актуально для предприятий — злоумышленники могут задействовать BMC для удаленного выведения сервера из строя. Восстановить его работу в этом случае будет крайне сложно.

По сообщениям Eclypsium, в материнских платах Supermicro был обнаружен ряд уязвимостей BMC. Их причина кроется в том, что код, ответственный за процесс обновления прошивки, не в состоянии верифицировать криптографическую подпись. Следовательно, атакующий может просто загрузить вредоносный код.

В описанной экспертами цепочке злоумышленнику сначала нужно получить удаленный доступ к атакуемой системе. После этого он сможет использовать легитимные инструменты обновления для установки злонамеренной версии прошивки.

«Вредоносное обновление прошивки может содержать код, который после запуска уничтожит интерфейс UEFI и сам компонент прошивки BMC. Это приведет к выведению системы из строя», — пишут специалисты.

Ниже приведено видео, на котором исследователи демонстрируют этот способ атаки в действии:

В Сеть выложили базу с 6,8 млрд адресов электронной почты

На одном из популярных форумов для киберпреступников появился интересный пост: пользователь под ником Adkka72424 заявил, что собрал базу из 6,8 млрд уникальных адресов электронной почты. По его словам, на это ушло несколько месяцев; он выгружал данные из логов инфостилеров, ULP-коллекций и различных баз, циркулирующих в Сети.

Цифра звучит почти фантастически. Однако исследователи Cybernews изучили массив объёмом около 150 ГБ и пришли к несколько иным выводам.

Формально автор не соврал: в файле действительно более 6,8 млрд строк. Но внутри оказалось множество дубликатов и откровенно невалидных адресов. После «очистки» реальное количество рабочих имейлов, по оценке экспертов, может составлять около 3 млрд.

 

Даже если это «всего лишь» 3 млрд, масштаб всё равно впечатляющий. В эпоху автоматизации фишинговых кампаний и атак вида «credential stuffing» объём решает многое. При конверсии всего 0,001% из трёх миллиардов злоумышленники теоретически могут получить около 30 тысяч потенциальных жертв. Для массовых рассылок этого более чем достаточно.

 

Сам автор публикации утверждает, что хотел «повысить осведомлённость» и привлечь внимание эксперта по утечкам Троя Ханта. Параллельно он дал традиционный совет пользователям: сменить пароли и включить двухфакторную аутентификацию. Впрочем, по комментариям на форуме видно, что аудитория интересуется базой прежде всего как инструментом для кросс-проверки других утечек: сопоставляя записи, злоумышленники могут быстрее находить «свежие» скомпрометированные аккаунты и экономить время.

RSS: Новости на портале Anti-Malware.ru