← 返回 Siami 首頁

Black Hat 2026 揭露:數萬台企業伺服器 BMC 漏洞遭遠程植入後門 HPE、Supermicro、Dell、聯想皆中標

Black Hat 2026 揭露:數萬台企業伺服器 BMC 漏洞遭遠程植入後門 HPE、Supermicro、Dell、聯想皆中標

編按:本文綜合整理自 Ars Technica 原報導SecurityWeek 報導The Hacker NewsCSO OnlineBinarly BMC 研究HD Moore 於 runZero 的 Spring Cyber Solutions Fest 演講,並加入 Siami 編輯部觀點與分析。


一場等了 13 年的「BMC 末日預言」

每年的 Black Hat 大會上,研究員都會輪番上陣揭露企業基礎架構的隱形裂縫。2026 年 8 月 5 日,Metasploit 框架創辦人、runZero 執行長 HD Moore 在拉斯維加斯發表了可能是近年最讓企業 IT 部門心寒的一場演講:他發現全球超過 86,000 台直接暴露在網際網路上的 BMC(Baseboard Management Controller,基板管理控制器),其中超過 54% 含至少一個重大漏洞;更驚人的是,約 75,000 台仍可被一個 2013 年的老漏洞直接拿下。

這個 2013 年的漏洞代號是 CVE-2013-4786,藏在 IPMI 2.0 認證協定裡。它允許攻擊者把管理員等級的密碼雜湊直接拉下來離線暴力破解,13 年過去,還是有數以萬計的企業伺服器門戶大開

「最終結果是一個普遍存在、缺乏監控、缺乏修補的平行攻擊面。它同時暴露在網際網路上、也廣泛藏身於企業內網,比很多人想像的更容易利用。」

— HD Moore,runZero 創辦人暨執行長,演講前以電子郵件回應 Ars Technica 詢問


BMC 是什麼?為什麼它比你想的更危險

BMC 是嵌入在伺服器主機板上的「微型電腦」,有自己的作業系統韌體、自己的網路堆疊、自己的 IP 位址。它跟主伺服器完全獨立運作,常被稱為 「lights-out(無人燈)」或「out-of-band(帶外管理)」——就算主機關機或當機,BMC 仍能遠端監控溫度、重開機、安裝更新、甚至重灌整個作業系統。

這個設計聽起來完美:機房管理員不用半夜爬起床到機房按按鈕。但 Moore 指出,BMC 的設計前提是「信任內網」,所以:

  • 沒有加密保護 → 中間人攻擊可直接看到指令內容
  • 沒有身份驗證的嚴格檢查 → 攻擊者可以略過登入程序
  • 韌體簽章機制薄弱 → 一旦被植入惡意韌體,連重灌作業系統都救不了
  • 預設密碼短得離譜 → HPE 預設密碼只有 8 個字元 或英數組合,離線破解只要幾小時

換句話說,BMC 是藏在伺服器裡的「間諜電腦」,而且很多人根本不知道它在聽


研究規模:兩次大規模掃描的殘酷真相

Moore 在演講前主導了兩次大規模掃描:

1️⃣ 外部掃描(Internet-facing BMCs)

  • 找到 86,000+ 台對外公開管理介面的 BMC
  • 其中 54% 含至少一個重大漏洞
  • 75,000 台仍對 CVE-2013-4786 敞開大門

2️⃣ 內部掃描(企業內網 BMCs)

  • 抽樣 126,761 台企業內網 BMC
  • 其中 29% 含至少一個重大漏洞

這代表什麼?如果一間企業的對外 BMC 有 54% 出問題,那內網更糟糕——因為內網的 BMC 通常更老、更少更新,且企業以為「內網就安全」的心態讓修補率長期偏低。


為什麼這件事重要:七大漏洞類型一次看

Moore 在報告中列出多個新發現漏洞,因為細節保密到廠商修補為止,他只公開了七大類型(affected vendors 為已知受影響者):

漏洞類型影響產品危險程度
IPMI 認證握手繞過HPE iLO、Supermicro、OpenBMC、H3C、Nvidia攻擊者取得 BMC 立足點
未強制執行加密完整性HPE、Supermicro、Intel(legacy)已認證 session 仍可被插入未加密指令
可預測的 session IDSupermicro(兩個最嚴重)駭客可接管別人 live session
認證前記憶體崩潰HPE iLO可在登入前執行程式碼
未簽章韌體/設定完整性未強制Supermicro、H3C、Dell持久化植入後門
從韌體洩漏秘密Supermicro、OpenBMC、Huawei、Dell攻擊者可從公開韌體反向取得登入金鑰
預設/原廠隨機密碼可離線破解HPE、Supermicro、DellHPE 只要 8 字元,數小時內可暴力破解

這七類漏洞的可怕之處在於:很多可以串連使用。例如先利用「認證前漏洞」拿到初始立足點,再利用「未簽章韌體漏洞」植入後門,最後用「從韌體洩漏金鑰」掩蓋行蹤。即使管理員重灌作業系統、更換硬碟、做了所有標準消毒動作,後門依然存活。


歷史教訓:ILObleed 與 AMI MegaRAC 漏洞

這不是理論威脅。Moore 引用了兩個已經在真實世界發生的案例:

🚨 案例一:ILObleed(2021)

研究人員發現 ILObleed——一款針對 HPE 伺服器的惡意植入程式。它會用 wiper 韌體摧毀硬碟上的所有資料。即使管理員:

  • ✅ 重灌作業系統
  • ✅ 更換硬碟
  • ✅ 做所有標準消毒步驟

ILObleed 依然存活,重新啟動並繼續破壞資料。 Moore 指出,這個攻擊利用的漏洞早在 4 年前就已修補,但受害企業從未安裝更新。

🚨 案例二:AMI MegaRAC(2024)

去年,美國 CISA(網路安全與基礎設施安全局) 把 AMI BMC 的一個重大漏洞加入「已知被利用漏洞(KEV)」清單。AMI MegaRAC 幾乎是業界 BMC 韌體的「作業系統底層」——一旦底層有漏洞,整條供應鏈都受影響。


Siami 觀點:為什麼這件事重要

這份研究值得所有企業 IT 決策者正視,原因有三:

第一,「供應鏈底層」比想像中更脆弱。 Moore 的掃描涵蓋 HPE、Supermicro、Dell、聯想、華為、H3C——基本上是全球前段班伺服器廠商全包。這不是你選哪家供應商能解決的問題,而是整個 BMC 生態系的問題。 過去十年大家拼效能、拼密度、拼 AI 加速,卻沒人去拼 BMC 的程式碼品質與架構安全。

第二,「平行攻擊面」的概念對一般 IT 團隊是新語言。 多數企業有完整的端點防護、EDR、防火�規則,但 BMC 因為運作在「帶外」、有自己的 IP、自己的韌體,經常根本不在企業的資產清單上。你掃不到、看不到,就更不可能修補它。

第三,AI 代理人時代放大了這個風險。 Moore 在另一場演講(2026 Spring Cyber Solutions Fest)指出,從漏洞被發現到武器化的時間已經壓縮到幾小時。當 AI 代理人可以自主串連漏洞時,一個被忽略的 BMC 不再是「沒人知道的盲點」,而是「自動被武器化的入口」。runZero 發布的 OOBscan 開源工具正是為此設計——讓企業可以一次掃描整個機房的 BMC 並列出所有已知漏洞。


數據解讀:規模背後的隱憂

如果把 Moore 的數字再延伸思考:

  • 86,000 台對外 BMC × 54% 有漏洞 = ~46,000 台 直接可被攻擊者從網際網路利用
  • 126,761 台內部 BMC × 29% = ~37,000 台 在企業內網被當跳板
  • 75,000 台對 CVE-2013-4786 仍敞開 = 13 年沒修 —— 這代表企業的修補政策有嚴重的覆蓋率缺口
  • HPE 預設 8 字元密碼 vs 業界標準 NIST 建議 12+ 字元 —— 連「預設密碼」這種基本盤都沒做到

更值得關注的是,這份研究的數字可能還是低估。Moore 掃的是「願意回應掃描」的 BMC。那些藏在防火牆後、沒有公開 IP、但內部網路一樣有漏洞的 BMC,根本沒被計入。


管理員能怎麼做?

Moore 在報告中列出五個立即可行的步驟:

  1. 設定長且唯一的使用者名稱 + 複雜密碼(不要用 admin)
  2. 能不用 IPMI 就不用 IPMI——改用 SSH、HTTPS 等加密通道
  3. 關閉 KCS(block host-side access to BMC)——避免主機端被用來攻擊 BMC
  4. 每個 BMC NIC 單獨隔離,不要共用 VLAN——避免被一個 BMC �陷就橫向擴散
  5. 下載 OOBscan 開源工具掃整個機房https://github.com/runZeroInc/runzero-scout

「BMC 至今仍是被低估的風險。這份研究顯示整個生態系的程式碼品質與架構,都遠遠落後時代。」

— HD Moore


質疑與未解問題

這份研究也留下幾個值得追問的方向:

  • 廠商修補速度能否跟上? Moore 把細節保密到廠商修補為止,但 BMC 的修補需要主機板廠商 → OEM 廠商 → 終端企業層層推送,比作業系統修補慢好幾個月
  • 雲端服務商呢? AWS、Azure、GCP 的 BMC 設定通常是內部高度隔離,但企業用雲端時若用上裸機(bare metal)服務,BMC 的曝險面又是另一個故事
  • AI 攻擊代理人何時整合 BMC 漏洞武器? Moore 自己說「從發現到武器化壓縮到幾小時」—— BMC 漏洞公開後,多快會被整合進 AI exploit agent?

企業不能繼續假裝 BMC 是看不見就沒事。在 AI 攻擊時代,看不見的東西就是第一個被武器化的東西


引用出處

  1. Ars Technica 原報導 — “Thousands of servers can be backdoored by exploiting buggy motherboard controllers”(Dan Goodin, Aug 5, 2026)
  2. SecurityWeek — “Decades-Old BMC Vulnerability Exposes Thousands of Data Centers to Attacks”
  3. The Hacker News — “24,650 Internet-Exposed BMCs Disclose IPMI Password Hashes Before Login”
  4. CSO Online — “A 13-year-old flaw is exposing tens of thousands of data center management systems”
  5. Binarly — “Old But Gold: The Underestimated Potency of Decades-Old Attacks on BMC Security”
  6. HD Moore 於 runZero Spring Cyber Solutions Fest 演講(YouTube)
  7. runZero 官方 BMC 研究專頁