亚洲国产成人久久精品大牛影视-日韩欧三级-亚洲精品久久蜜桃站-欧美日韩福利片-亚洲高清爱爱-天天综合日日夜夜-人与人性恔配视频免费-国产69精品久久久久孕妇-国产精品成人嫩草影院-日本人熟老妇-亚洲婷婷网-久久久精品观看-婷婷伊人久久大香线蕉av-人妻系列无码专区av在线-午夜影吧-日韩欧美超碰

黑客可將固件后門植入到裸機云服務(wù)器上 并發(fā)動勒索軟件攻擊

2019-02-28 09:28:03來源:云頭條  

固件安全公司Eclypsium周二發(fā)布警告,惡意攻擊者可能會將固件后門植入到裸機云服務(wù)器上,并利用后門來破壞應(yīng)用程序、竊取數(shù)據(jù)并發(fā)動勒索軟件攻擊。

裸機云服務(wù)為企業(yè)組織提供了運行應(yīng)用程序所需要的硬件,無需提供虛擬機管理程序。與其他類型的云服務(wù)(服務(wù)器可能有多個租戶)的情況不同,裸機服務(wù)提供對整臺物理服務(wù)器的獨占式訪問。一旦客戶不再需要該服務(wù)器,硬件就重新分配給另一個客戶。

Eclypsium的研究人員發(fā)現(xiàn),黑客可以將固件后門植入到這些服務(wù)器上,然后利用后門對該設(shè)備的下一個客戶發(fā)動攻擊。這種攻擊方法就是所謂的“Cloudborne”。

Eclypsium認為這個問題影響許多裸機服務(wù)提供商,不過它對IBM的SoftLayer云服務(wù)進行了測試,“因為IBM簡化了實際操作和硬件訪問。”

對這些服務(wù)器進行分析后發(fā)現(xiàn),其中一些服務(wù)器使用SuperMicro提供的硬件。

Eclypsium之前已經(jīng)發(fā)現(xiàn)了SuperMicro產(chǎn)品中的安全漏洞,尤其是與底板管理控制器(BMC)有關(guān)的漏洞。

BMC是大多數(shù)服務(wù)器主板上的小型計算機。其智能平臺管理接口(IPMI)組件讓管理員可以遠程控制和監(jiān)測服務(wù)器,無需訪問操作系統(tǒng)或在操作系統(tǒng)上運行的應(yīng)用程序。BMC可用于重啟設(shè)備、安裝操作系統(tǒng)、更新固件、監(jiān)測系統(tǒng)參數(shù)以及分析日志。

Eclypsium已表明,攻擊者可以將惡意代碼加載到BMC上,以獲得對系統(tǒng)的持續(xù)訪問和控制,甚至可以遠程讓服務(wù)器成為廢磚。

研究人員購置了一臺服務(wù)器,并對其BMC固件進行了細小的良性改動,開始分析IBM SoftLayer服務(wù)。Eclypsium特別指出,它做的改動――更改了配置文件(bitflip)中的一個字符,并添加了擁有管理員權(quán)限的新IPMI用戶――并不涉及鉆任何安全漏洞的空子,而是任何客戶都可能會進行的改動。

然后專家將服務(wù)器發(fā)回給IBM,并使用一個不同的帳戶購置同一臺設(shè)備。他們注意到,雖然這家供應(yīng)商在回收后已刪除了IPMI用戶,但含有翻轉(zhuǎn)位(flipped bit)的固件并未發(fā)生變化。他們還注意到,BMC日志仍在那里,而且BMC root密碼一樣。

Eclypsium的研究人員說:“使用易受攻擊的硬件,再加上不重新刷新固件,惡意攻擊者就有可能植入服務(wù)器的BMC代碼,大搞破壞,或者從以后使用該服務(wù)器的IBM客戶竊取數(shù)據(jù)。”

他們補充道:“如果不刪除日志,新客戶就可以深入了解設(shè)備的上一個用戶的操作和行為,而知道BMC root密碼讓攻擊者能夠在將來更輕松地控制機器。”

據(jù)這家安全公司聲稱,攻擊者可能會改動BMC固件,從而發(fā)動持久性的拒絕服務(wù)(DoS)攻擊,使服務(wù)器如同廢磚。他們還可能植入后門,因而得以訪問下一個客戶存儲在設(shè)備上的數(shù)據(jù)。

Eclypsium解釋:“此外,針對驅(qū)動器和網(wǎng)絡(luò)適配器上的固件的攻擊本身可以為攻擊者提供另一種很低層的竊取或攔截數(shù)據(jù)的方法。同樣,如果對服務(wù)器和網(wǎng)絡(luò)適配器擁有低層控制,攻擊者就有了各種方法將數(shù)據(jù)從云環(huán)境泄露出去。”

這種攻擊方法還可用于發(fā)動勒索軟件攻擊,攻擊者可能威嚇會擾亂應(yīng)用程序和破壞數(shù)據(jù)。

Eclypsium向IBM通報了研究結(jié)果,但起初這家科技巨頭似乎忽略了它傳達的訊息。然而針對Eclypsium的研究,IBM一直在努力解決這個問題,盡管它沒有向這家安全公司給予任何反饋。

IBM發(fā)言人告訴IT安全外媒SecurityWeek:“我們沒有聽說任何客戶或IBM的數(shù)據(jù)因這個報告的潛在漏洞而面臨風險,我們已采取了措施以堵住漏洞。鑒于我們采取的補救措施以及利用該漏洞所需要的難度,我們認為它對客戶造成的潛在影響很小。雖然該報告?zhèn)戎赜贗BM,但這其實是所有云服務(wù)提供商面臨的波及整個行業(yè)的潛在漏洞,我們感謝Eclypsium使這個問題引起業(yè)界的注意。”

IBM在周一發(fā)布的安全公告中表示,現(xiàn)在它迫使所有BMC用出廠固件重新刷新,然后再交給其他客戶。該公司表示,它還將刪除所有日志,為BMC固件重新生成所有密碼。

然而Eclypsium聲稱,他們在測試中針對的那臺服務(wù)器在周一檢查時仍然含有固件改動。此外,該公司并不認同IBM的說法:這是一個“嚴重程度低”的問題,特別指出其CVSS評分是9.3,這屬于“嚴重程度高”的類別。

Eclypsium認為:“雖然與主機服務(wù)器相比,BMC硬件的硬件規(guī)格很低,但是造成重大安全影響的風險很高。按照設(shè)計,BMC旨在管理主機系統(tǒng);正因為如此,它比主機享有更大的權(quán)限。BMC可以持續(xù)訪問主機的文件、內(nèi)存(使用DMA)、鍵盤/顯示器和固件(這是必需的,因為它需要能夠重新安裝/重新配置)。此外,BMC能夠?qū)?shù)據(jù)發(fā)送到外部網(wǎng)絡(luò),甚至可能重新配置主機網(wǎng)絡(luò)接口。這為攻擊者提供了偷偷全面控制受害者系統(tǒng)所需要的全部工具。”

標簽: 黑客 固件 裸機 云服務(wù)器 軟件

相關(guān)閱讀

相關(guān)詞

推薦閱讀

亚洲国产成人久久精品大牛影视-日韩欧三级-亚洲精品久久蜜桃站-欧美日韩福利片-亚洲高清爱爱-天天综合日日夜夜-人与人性恔配视频免费-国产69精品久久久久孕妇-国产精品成人嫩草影院-日本人熟老妇-亚洲婷婷网-久久久精品观看-婷婷伊人久久大香线蕉av-人妻系列无码专区av在线-午夜影吧-日韩欧美超碰
<dl id="owcwg"></dl>
<rt id="owcwg"></rt>
  • <center id="owcwg"><acronym id="owcwg"></acronym></center>
    <li id="owcwg"></li>
    <rt id="owcwg"><acronym id="owcwg"></acronym></rt>
    <dl id="owcwg"><acronym id="owcwg"></acronym></dl>
    <nav id="owcwg"></nav>
  • 国产无限制自拍| 国产高清不卡无码视频| 中文字幕亚洲影院| 奇米视频888| 久久久久国产一区| 国产a级片免费观看| 男女av免费观看| 国产一区亚洲二区三区| 日韩av资源在线| 久久人人爽av| 日韩极品视频在线观看| 欧美私人情侣网站| 国产精品欧美激情在线观看| 亚洲乱码国产一区三区| 热久久久久久久久| 精品免费久久久久久久| 欧美国产日韩激情| 香蕉视频禁止18| 欧美精品久久久久久久免费| 激情网站五月天| 操bbb操bbb| 妓院一钑片免看黄大片| 香蕉视频xxx| 999精品视频在线| 免费av观看网址| 日本中文字幕在线不卡| 99精品视频国产| 91欧美一区二区三区| 性久久久久久久久久久久久久| 好色先生视频污| 日本高清一区二区视频| 91亚洲一区二区| 黄色一级片黄色| 91网址在线观看精品| 天美星空大象mv在线观看视频| 中文字幕日韩综合| 那种视频在线观看| av网站在线观看不卡| 免费 成 人 黄 色| 黄色片视频在线免费观看| 黄页免费在线观看视频| 国产aaa免费视频| 国产96在线 | 亚洲| www插插插无码视频网站| 国产一区二区四区| 黄色片一级视频| 欧美精品性生活| 欧美视频在线观看视频| 五月天婷婷激情视频| 激情视频免费网站| 午夜免费视频网站| av免费观看国产| 校园春色 亚洲色图| 午夜免费视频网站| 国产最新免费视频| 三年中文高清在线观看第6集| 日韩精品一区二区三区四| 久久久性生活视频| 中文字幕第一页在线视频| 精品少妇人欧美激情在线观看| 日韩一级片播放| 中文国产在线观看| 女人和拘做爰正片视频| 美女在线免费视频| 欧美成人乱码一二三四区免费| 少妇激情一区二区三区| 国产在线观看中文字幕| 久久婷婷国产精品| 亚洲啊啊啊啊啊| 91亚洲免费视频| 国产男女在线观看| 大荫蒂性生交片| 中文字幕一区二区在线观看视频| 国内少妇毛片视频| 女同激情久久av久久| 欧美 日本 亚洲| 国产黄色激情视频| 色婷婷一区二区三区在线观看| 特级黄色录像片| 国产精品夜夜夜爽张柏芝| 自慰无码一区二区三区| 日本xxxxx18| 午夜一区二区视频| 99re精彩视频| 国产精品区在线| 天天操,天天操| 午夜免费高清视频| 一级黄色香蕉视频| 一区二区三区 日韩| 亚洲一区二区三区四区五区xx| 97国产精东麻豆人妻电影| 亚洲色婷婷久久精品av蜜桃| 日韩精品视频网址| 丰满女人性猛交| 午夜免费一级片| 天天摸天天碰天天添| 久久久久久www| 欧美狂野激情性xxxx在线观| 潘金莲一级淫片aaaaa免费看| 日本免费在线视频观看| 在线视频观看91| 久久综合在线观看| 久久久久久久久久毛片| 男女啪啪的视频| 特级西西444| 日韩视频免费播放| 国产91xxx| 日韩av片网站| 最近中文字幕免费mv| 麻豆传媒网站在线观看| 老司机午夜免费福利视频| 精品国产三级a∨在线| 熟女少妇在线视频播放| 日本成人在线免费视频| 蜜桃福利午夜精品一区| 日本阿v视频在线观看| 美女喷白浆视频| 91高清国产视频| 国产福利视频在线播放| 日本黄大片一区二区三区| 国产青草视频在线观看| 国内自拍视频网| 日韩一区二区高清视频| 一区二区在线播放视频| www.好吊操| 五月激情五月婷婷| 日本丰满大乳奶| 日日噜噜夜夜狠狠| 人妻av中文系列| 一级黄色高清视频| 黄色一级一级片| 每日在线观看av| 色乱码一区二区三区熟女 | 第四色婷婷基地| 国产精品va在线观看无码| 最新中文字幕免费视频| 超碰成人免费在线| 免费观看中文字幕| 永久免费黄色片| 中文字幕日韩综合| 中文字幕22页| xxx国产在线观看| 99久久激情视频| 久久久噜噜噜www成人网| 视频一区二区视频| 深爱五月综合网| 九九热精品在线播放| 中文字幕有码av| 四季av一区二区| 国产一区视频免费观看| 日本成年人网址| 亚洲熟妇av一区二区三区漫画| 国产日韩av网站| 欧美a级黄色大片| 日韩在线一区视频| 欧美性视频在线播放| 青娱乐国产精品视频| 久久人人爽人人片| 亚洲欧美国产中文| 亚洲美女性囗交| 亚洲国产精品女人| 国产精品国产三级国产专区51| 99在线精品免费视频 | 美女黄色片网站| 二级片在线观看| www.国产二区| 国产精品网站免费| 日韩av一二三四区| 黄色国产精品视频| 免费黄色一级网站| 在线观看中文av| 精品免费久久久久久久| 一二三四中文字幕| 欧美 日本 亚洲| www.久久91| 亚洲理论电影在线观看| 国产精品50p| 日韩免费高清在线| 亚洲AV无码成人精品一区| 国产精品美女在线播放| 97干在线视频| 无人在线观看的免费高清视频| www.99av.com| 手机福利在线视频| 国产成人黄色片| 手机成人av在线| 福利视频免费在线观看| 欧美一级黄色影院| 午夜免费福利网站| 国产二区视频在线播放| 国产无色aaa| 91猫先生在线| 青青草免费在线视频观看| 欧美成人黑人猛交| 天天做天天躁天天躁| 久久精品免费网站| 蜜臀精品一区二区| 天天干天天色天天爽| 国语对白做受xxxxx在线中国| 少妇高潮大叫好爽喷水|