A szervereket vadászó sebezhetőség: a rejtett kiberkáosz

A szervereket vadászó sebezhetőség: a rejtett kiberkáosz
Amerikai kiberbiztonsági szakértők figyelmeztetnek: egy maximális, 10-es súlyosságú sebezhetőség tette lehetővé hackerek számára, hogy teljesen átvegyék több ezer szerver irányítását. Az AMI MegaRAC nevű firmware, amelyet adatközpontokban használnak szerverparkok távoli menedzsmentjére, most különösen veszélybe került. Ezek a szerverek alaplapjába épített vezérlők (BMC, azaz baseboard management controller) lehetővé teszik, hogy a rendszergazdák akár áram nélkül is hozzáférjenek a gépekhez.

Hogyan működik a támadás?

A sebezhetőség – CVE-2024-54085 – egyszerűen kihasználható: elegendő egy egyszerű webes kérés elküldése HTTP-n keresztül, és a támadó máris adminisztrátori fiókot hozhat létre bármiféle jelszó vagy azonosítás nélkül. Az Eclypsium biztonsági cég fedezte fel a hibát márciusban, és ekkor ismertetett is egy bizonyító erejű exploit kódot, bár akkor még nem volt ismert éles támadás. A CISA (az amerikai kiberügynökség) azonban szerdán megerősítette: a sérülékenységet már ki is használják.

Miért ennyire veszélyes?

A támadók BMC-láncolással elrejthetik rosszindulatú kódjukat a firmware-ben, amit még az operációs rendszer újratelepítése vagy a merevlemez cseréje sem távolít el. Így a gépekhez ettől függetlenül hozzáférnek: ki- vagy be tudják kapcsolni, újraindíthatják, képesek érzékeny adatokat lopni, sőt akár véglegesen működésképtelenné is tehetik a szervereket.

Az ilyen támadások ráadásul láthatatlanok maradnak, mert közvetlenül az operációs rendszer alatt futnak, így kikerülik a védelmi rendszereket és a naplózást. Hálózati mozgásokat indíthatnak el belső hálózatok felé, jelentős kárt okozva.

Kiket érint, mit lehet tenni?

Az AMI MegaRAC Redfish felületű BMC-kkel szerelt gépeket több nagy gyártó szervereiben alkalmazzák: többek között az AMD, ARM, Fujitsu, Gigabyte, Huawei, Nvidia, Supermicro, Qualcomm és ASRock gépeken. Nem mindegyik adott még ki javítást. Szakértők szerint a támadók valószínűleg kínai állami hackercsoportok lehetnek, akik gyakran támadnak ilyen típusú célpontokat.

A megelőzéshez minden adminisztrátornak át kell vizsgálnia a szerverpark BMC-it, és ha bizonytalanok, konzultálniuk kell a gyártóval. A sebezhetőség miatt akár több millió forint kár is keletkezhet egyetlen támadással, ezért a gyors frissítés és ellenőrzés létfontosságú.

2025, adrienne, arstechnica.com alapján

  • Te mit tennél, ha a te szervered lenne érintett ebben a hibában?
  • Szerinted etikus az, ha valaki csak kipróbálja ezt a hibát más szerverein, hogy megtudja, működik-e?
  • Te mit gondolsz, hogyan lehetne jobban megelőzni az ilyen sebezhetőségeket?



Legfrissebb posztok

Az új átverés, amibe a Google is beleesett

MA 21:01

Az új átverés, amibe a Google is beleesett

Új, rendkívül sikeres átveréshullám tört ki, amelynek már a Google is áldozatul esett. Júniusban fél tucat nagyvállalat — köztük az Adidas, a Qantas, az Allianz Life, a Cisco,...

Kitartás, ahogy a Navy SEAL-ek csinálják, a 40 százalékos szabály mindent átír

MA 20:52

Kitartás, ahogy a Navy SEAL-ek csinálják, a 40 százalékos szabály mindent átír

Képzeld el, hogy teljesen kimerültél egy nehéz feladat közben – mentálisan és fizikailag is végképp a határaidon vagy. Ám ha valaki azt mondaná, fizet 370 000 forintot, ha...


MA 20:25

A Google végre engedi kiválasztani, kitől akarsz olvasni

Az újonnan bevezetett Preferált források funkcióval a Google lehetőséget ad arra, hogy kiválaszthasd, mely weboldalaktól szeretnél híreket olvasni a Legfrissebb hírek (Top Stories) találati részben. Az egyelőre csak...

Hatékony kiberpolitikához kell a három P

MA 20:03

Hatékony kiberpolitikához kell a három P

🔒 Az Egyesült Királyság és az Európai Unió digitális jövője előtt egyszerre nyíltak meg új lehetőségek és kihívások, főként az olyan átalakító technológiák révén, mint a mesterséges intelligencia, a...


MA 19:51

Az új környék tényleg több mozgásra ösztönöz

Egy nagyszabású kutatás közel 5500 okostelefon-használót vizsgált, akik három éven át összesen 1600 különböző amerikai város között költöztek. A résztvevők lépésszámát az Azumio Argus alkalmazás rögzítette, összesen 248 266...

Az alternatív befektetések elárasztják a nyugdíjakat – Trump engedélyt ad

MA 19:27

Az alternatív befektetések elárasztják a nyugdíjakat – Trump engedélyt ad

💸 Donald Trump elnök rendeletet írt alá, amely lehetővé teszi, hogy alternatív eszközök, például magántőke-alapok, kriptovaluták és ingatlanok bekerüljenek a 401(k) nyugdíj-megtakarítási számlákba. Az új szabályozás az Egyesült Államok...

Az amerikai chipcsempészet botránya: Nvidia H100-ak Kínának

MA 19:01

Az amerikai chipcsempészet botránya: Nvidia H100-ak Kínának

Két kínai állampolgárt tartóztattak le Kaliforniában, miután jogellenesen szállítottak MI-célú Nvidia chipeket és más csúcstechnológiát Kínába, összesen több mint 3 milliárd forint (kb. 8 millió USD) értékben 2022...

Mesterséges intelligencia nem pótolja a terapeutát, sőt, veszélyes is lehet

MA 18:28

Mesterséges intelligencia nem pótolja a terapeutát, sőt, veszélyes is lehet

⚠ Az utóbbi időben egyre többen fordulnak MI-alapú chatbotokhoz, például a ChatGPT-hez, lelki problémáikkal. Ezek a chatbotok nem ítélkeznek, bármilyen személyes és érzékeny gondolatot meg lehet osztani velük. Sokak...

Az Nvidia odaszólt Kínának: tényleg veszélyes az H20 chip?

MA 18:01

Az Nvidia odaszólt Kínának: tényleg veszélyes az H20 chip?

Az utóbbi napokban kínai állami média támadta az Nvidia H20 nevű MI chipjét, azzal vádolva a céget, hogy termékük nem elég fejlett, nem környezetbarát, sőt, még nemzetbiztonsági kockázatot...