惡意軟體鎖定iLO韌體以刪除HPE伺服器資料,升級韌體也無法防堵

研究人員發現 一隻惡意程式專門鎖定HPE iLO軟體及裝置,旨在刪除HPE伺服器上的資料,即使升級iLO韌體也難以防堵。

伊朗安全廠商Amnpardaz揭露其在HPE iLO韌體內,發現一隻名為iLOBleed的rootkit,無法經由韌體更新移除,可用於長期潛伏攻擊,研判它已經被駭客組織用來攻擊用户一段時日。安全廠商相信這是第一隻攻擊iLO韌體的惡意程式。

iLOBleed 的命名,是來自於專門鎖定HPE的 iLO(INTEGRATED LIGHTS-OUT)軟體

HPE伺服器通常搭配一款iLO管理模組。iLO管理模組可以嵌入伺服器或工作站運作,可協助管理伺服器軟硬體、安裝安全更新,遠端存取系統控制枱、安裝CD/DVD映像檔等,即使伺服器硬體在關機狀態下也能執行。研究人員指出,iLO的幾項特點,包括具備高度權限,可在任何OS層執行、也能存取硬體底層、管理員及安全工具看不到、市面上很少能監控和防護iLO的方案,懂的人也不多,使其成為惡意程式及APT組織的理想犯罪工具。

攻擊者可能經由舊版iLO韌體漏洞,或是從連接的伺服主機植入iLOBleed。研究人員發現它主要行為是一隻wiper程式,可刪除嵌入iLO裝置的伺服器硬碟資料,但它的行為不只如此。

研究人員發現iLOBleed還能控制iLO韌體更新,即使管理員升級韌體以修補漏洞,也會被它降成舊版軟體,而為了掩飾這點,它還會偽造訊息及日誌記錄,假裝更新已經成功。所有沒有防止竄改韌體的安全開機(Secure-Boot)機制的產品,包括跑iLO4及更早之前版本韌體的HP ProLiant Server G9以前產品,都可能遭iLOBleed變更削弱安全性。

唯一能倖免於外的是2021年12月推出、使用iLO5韌體的G10系列,但用户必須主動啟動Secure-Boot機制。

根據這樁攻擊的手法高明程度,研究人員推測是由國家支持的進階滲透攻擊(advanced persistent threat, APT)駭客組織所為

安全公司表示近期內將釋出檢測iLO韌體及感染的工具。