亚洲国产成人久久精品大牛影视-日韩欧三级-亚洲精品久久蜜桃站-欧美日韩福利片-亚洲高清爱爱-天天综合日日夜夜-人与人性恔配视频免费-国产69精品久久久久孕妇-国产精品成人嫩草影院-日本人熟老妇-亚洲婷婷网-久久久精品观看-婷婷伊人久久大香线蕉av-人妻系列无码专区av在线-午夜影吧-日韩欧美超碰

黑客可將固件后門植入到裸機云服務(wù)器上 并發(fā)動勒索軟件攻擊

2019-02-28 09:28:03來源:云頭條  

固件安全公司Eclypsium周二發(fā)布警告,惡意攻擊者可能會將固件后門植入到裸機云服務(wù)器上,并利用后門來破壞應(yīng)用程序、竊取數(shù)據(jù)并發(fā)動勒索軟件攻擊。

裸機云服務(wù)為企業(yè)組織提供了運行應(yīng)用程序所需要的硬件,無需提供虛擬機管理程序。與其他類型的云服務(wù)(服務(wù)器可能有多個租戶)的情況不同,裸機服務(wù)提供對整臺物理服務(wù)器的獨占式訪問。一旦客戶不再需要該服務(wù)器,硬件就重新分配給另一個客戶。

Eclypsium的研究人員發(fā)現(xiàn),黑客可以將固件后門植入到這些服務(wù)器上,然后利用后門對該設(shè)備的下一個客戶發(fā)動攻擊。這種攻擊方法就是所謂的“Cloudborne”。

Eclypsium認為這個問題影響許多裸機服務(wù)提供商,不過它對IBM的SoftLayer云服務(wù)進行了測試,“因為IBM簡化了實際操作和硬件訪問。”

對這些服務(wù)器進行分析后發(fā)現(xiàn),其中一些服務(wù)器使用SuperMicro提供的硬件。

Eclypsium之前已經(jīng)發(fā)現(xiàn)了SuperMicro產(chǎn)品中的安全漏洞,尤其是與底板管理控制器(BMC)有關(guān)的漏洞。

BMC是大多數(shù)服務(wù)器主板上的小型計算機。其智能平臺管理接口(IPMI)組件讓管理員可以遠程控制和監(jiān)測服務(wù)器,無需訪問操作系統(tǒng)或在操作系統(tǒng)上運行的應(yīng)用程序。BMC可用于重啟設(shè)備、安裝操作系統(tǒng)、更新固件、監(jiān)測系統(tǒng)參數(shù)以及分析日志。

Eclypsium已表明,攻擊者可以將惡意代碼加載到BMC上,以獲得對系統(tǒng)的持續(xù)訪問和控制,甚至可以遠程讓服務(wù)器成為廢磚。

研究人員購置了一臺服務(wù)器,并對其BMC固件進行了細小的良性改動,開始分析IBM SoftLayer服務(wù)。Eclypsium特別指出,它做的改動――更改了配置文件(bitflip)中的一個字符,并添加了擁有管理員權(quán)限的新IPMI用戶――并不涉及鉆任何安全漏洞的空子,而是任何客戶都可能會進行的改動。

然后專家將服務(wù)器發(fā)回給IBM,并使用一個不同的帳戶購置同一臺設(shè)備。他們注意到,雖然這家供應(yīng)商在回收后已刪除了IPMI用戶,但含有翻轉(zhuǎn)位(flipped bit)的固件并未發(fā)生變化。他們還注意到,BMC日志仍在那里,而且BMC root密碼一樣。

Eclypsium的研究人員說:“使用易受攻擊的硬件,再加上不重新刷新固件,惡意攻擊者就有可能植入服務(wù)器的BMC代碼,大搞破壞,或者從以后使用該服務(wù)器的IBM客戶竊取數(shù)據(jù)。”

他們補充道:“如果不刪除日志,新客戶就可以深入了解設(shè)備的上一個用戶的操作和行為,而知道BMC root密碼讓攻擊者能夠在將來更輕松地控制機器。”

據(jù)這家安全公司聲稱,攻擊者可能會改動BMC固件,從而發(fā)動持久性的拒絕服務(wù)(DoS)攻擊,使服務(wù)器如同廢磚。他們還可能植入后門,因而得以訪問下一個客戶存儲在設(shè)備上的數(shù)據(jù)。

Eclypsium解釋:“此外,針對驅(qū)動器和網(wǎng)絡(luò)適配器上的固件的攻擊本身可以為攻擊者提供另一種很低層的竊取或攔截數(shù)據(jù)的方法。同樣,如果對服務(wù)器和網(wǎng)絡(luò)適配器擁有低層控制,攻擊者就有了各種方法將數(shù)據(jù)從云環(huán)境泄露出去。”

這種攻擊方法還可用于發(fā)動勒索軟件攻擊,攻擊者可能威嚇會擾亂應(yīng)用程序和破壞數(shù)據(jù)。

Eclypsium向IBM通報了研究結(jié)果,但起初這家科技巨頭似乎忽略了它傳達的訊息。然而針對Eclypsium的研究,IBM一直在努力解決這個問題,盡管它沒有向這家安全公司給予任何反饋。

IBM發(fā)言人告訴IT安全外媒SecurityWeek:“我們沒有聽說任何客戶或IBM的數(shù)據(jù)因這個報告的潛在漏洞而面臨風險,我們已采取了措施以堵住漏洞。鑒于我們采取的補救措施以及利用該漏洞所需要的難度,我們認為它對客戶造成的潛在影響很小。雖然該報告?zhèn)戎赜贗BM,但這其實是所有云服務(wù)提供商面臨的波及整個行業(yè)的潛在漏洞,我們感謝Eclypsium使這個問題引起業(yè)界的注意。”

IBM在周一發(fā)布的安全公告中表示,現(xiàn)在它迫使所有BMC用出廠固件重新刷新,然后再交給其他客戶。該公司表示,它還將刪除所有日志,為BMC固件重新生成所有密碼。

然而Eclypsium聲稱,他們在測試中針對的那臺服務(wù)器在周一檢查時仍然含有固件改動。此外,該公司并不認同IBM的說法:這是一個“嚴重程度低”的問題,特別指出其CVSS評分是9.3,這屬于“嚴重程度高”的類別。

Eclypsium認為:“雖然與主機服務(wù)器相比,BMC硬件的硬件規(guī)格很低,但是造成重大安全影響的風險很高。按照設(shè)計,BMC旨在管理主機系統(tǒng);正因為如此,它比主機享有更大的權(quán)限。BMC可以持續(xù)訪問主機的文件、內(nèi)存(使用DMA)、鍵盤/顯示器和固件(這是必需的,因為它需要能夠重新安裝/重新配置)。此外,BMC能夠?qū)?shù)據(jù)發(fā)送到外部網(wǎng)絡(luò),甚至可能重新配置主機網(wǎng)絡(luò)接口。這為攻擊者提供了偷偷全面控制受害者系統(tǒng)所需要的全部工具。”

標簽: 黑客 固件 裸機 云服務(wù)器 軟件

相關(guān)閱讀

相關(guān)詞

推薦閱讀

亚洲国产成人久久精品大牛影视-日韩欧三级-亚洲精品久久蜜桃站-欧美日韩福利片-亚洲高清爱爱-天天综合日日夜夜-人与人性恔配视频免费-国产69精品久久久久孕妇-国产精品成人嫩草影院-日本人熟老妇-亚洲婷婷网-久久久精品观看-婷婷伊人久久大香线蕉av-人妻系列无码专区av在线-午夜影吧-日韩欧美超碰
<dl id="owcwg"></dl>
<rt id="owcwg"></rt>
  • <center id="owcwg"><acronym id="owcwg"></acronym></center>
    <li id="owcwg"></li>
    <rt id="owcwg"><acronym id="owcwg"></acronym></rt>
    <dl id="owcwg"><acronym id="owcwg"></acronym></dl>
    <nav id="owcwg"></nav>
  • www.国产二区| 成人午夜视频免费在线观看| 国产免费又粗又猛又爽| 国产原创popny丨九色 | 日日噜噜夜夜狠狠| 黄色免费观看视频网站 | 日本三级免费网站| 成熟了的熟妇毛茸茸| 91av资源网| 国产一区亚洲二区三区| www.国产区| 亚欧激情乱码久久久久久久久| 亚洲成人福利在线观看| 不卡中文字幕在线观看| 天堂av8在线| 色婷婷一区二区三区在线观看| 亚洲天堂av一区二区| 日韩人妻精品一区二区三区| 免费cad大片在线观看| 每日在线观看av| 色婷婷综合久久久久中文字幕| 97在线免费公开视频| 欧美日韩在线观看不卡| 老汉色影院首页| 日本久久久精品视频| 中国黄色片免费看| 精品嫩模一区二区三区| 黄色www网站| 日韩在线不卡一区| 成人一级生活片| 在线看的黄色网址| 日本免费a视频| 欧美成人三级在线播放| 成人免费a级片| 凹凸日日摸日日碰夜夜爽1| 久久久精品视频国产| 黄色av网址在线播放| 一区二区三区国产好的精华液| www.av片| 欧美激情第四页| 日韩视频免费在线播放| 免费看黄色a级片| 亚洲欧美视频二区| 男人日女人bb视频| 日本a在线天堂| 欧洲在线免费视频| 激情综合网俺也去| 成人一区二区免费视频| 异国色恋浪漫潭| 亚洲黄色av网址| 91精品91久久久中77777老牛 | 男人添女人下部视频免费| xx欧美撒尿嘘撒尿xx| 欧美日韩精品在线一区二区| 天堂在线精品视频| 91欧美一区二区三区| 日本超碰在线观看| 北条麻妃在线视频| 可以免费在线看黄的网站| 免费观看国产精品视频| 久久久久久久9| 青青青青在线视频| 视色,视色影院,视色影库,视色网 日韩精品福利片午夜免费观看 | 女性女同性aⅴ免费观女性恋| 日韩人妻精品一区二区三区| 成人性生交免费看| 污污网站免费看| 91n.com在线观看| 无需播放器的av| 欧美成人三级在线播放| 五月婷婷之婷婷| 超碰人人草人人| 国产黑丝在线视频| 色婷婷777777仙踪林| 免费在线看黄色片| av免费看网址| 欧美 日韩 国产一区| 免费观看成人在线视频| 三级在线免费看| 97超碰人人爽| 青青草视频在线视频| 国产日本在线播放| 免费午夜视频在线观看| 国产日韩欧美久久| 精产国品一二三区| a级免费在线观看| 国产精品亚洲a| 性久久久久久久久久久久久久| 91欧美一区二区三区| 欧美 亚洲 视频| 精品www久久久久奶水| 天天干天天av| 国产v片免费观看| 黄色片在线免费| 女人床在线观看| 国产精品第12页| 国产盗摄视频在线观看| 欧美日韩在线不卡视频| 深夜做爰性大片蜜桃| 国产乱子伦农村叉叉叉| 亚洲第一天堂久久| 欧美一区二区中文字幕| 91精产国品一二三产区别沈先生| av女优在线播放| jizz欧美性11| 亚洲美免无码中文字幕在线| 欧美成人乱码一二三四区免费| 草草视频在线免费观看| 国产5g成人5g天天爽| 欧美视频第一区| 国产在线无码精品| 日韩不卡一二三| 亚洲乱码中文字幕久久孕妇黑人| 欧美h视频在线观看| 成年网站在线播放| 日本十八禁视频无遮挡| 日日夜夜精品视频免费观看| 国产精品99久久免费黑人人妻| 8x8x华人在线| 三级黄色片免费观看| 中文字幕第100页| 国产一级片黄色| 欧美亚洲一二三区| 好吊妞无缓冲视频观看| 黄色三级中文字幕| 黄色一级大片免费| 久久久久久久久久久久久国产| 亚洲欧美国产日韩综合| 能在线观看的av网站| 欧美日韩在线不卡视频| 日韩精品一区二区三区久久| 青青青青草视频| 精品久久一二三| 成人综合视频在线| 国产精品沙发午睡系列| 国产91对白刺激露脸在线观看| 日韩视频免费播放| 欧美极品欧美精品欧美| 国产综合av在线| 久久久久久久久久久久久久国产| 免费高清在线观看免费| 无码无遮挡又大又爽又黄的视频| 欧美日韩国产精品激情在线播放| 免费一级特黄特色毛片久久看| 国产av国片精品| 成人三级视频在线播放| 五月婷婷激情久久| 亚洲网中文字幕| 日本人妻伦在线中文字幕| 妞干网在线视频观看| 免费日韩视频在线观看| 911福利视频| 黄色一级片黄色| 国产真实乱子伦| 亚洲自拍第三页| 男人添女荫道口图片| 亚洲少妇第一页| a级网站在线观看| 免费毛片小视频| а 天堂 在线| 亚洲色成人www永久在线观看| 国产淫片免费看| 成人性生交视频免费观看| 国精产品一区一区三区视频| 天天影视综合色| 米仓穗香在线观看| 欧美丰满熟妇xxxxx| 看全色黄大色大片| 成年人免费大片| 国产a级黄色大片| www.这里只有精品| 国内自拍在线观看| 中国老女人av| 欧美一级特黄a| 女人天堂av手机在线| 韩国黄色一级大片| 亚洲色图 在线视频| 欧美男女爱爱视频| 亚洲av无日韩毛片久久| 国产情侣av自拍| 日韩精品视频在线观看视频| 精品综合久久久久| 一本久道中文无码字幕av| 国产不卡一区二区视频| 欧美h视频在线观看| 爆乳熟妇一区二区三区霸乳| 国产精品裸体瑜伽视频| 国产美女永久无遮挡| 久久久国产精华液999999| 日韩欧美一区二| 亚洲色婷婷久久精品av蜜桃| 日韩精品在线播放视频| 久久撸在线视频| 亚洲精品性视频| 在线观看国产中文字幕| 中文字幕免费高清在线| 亚洲精品20p| 在线观看日本www| 亚洲天堂一区二区在线观看| 午夜啪啪小视频|