טכנולוגיה
פורסם: 7 באוגוסט 2026, 13:043 דק׳ קריאה
עדכון
מאומת

איום תשתיתי

חוקרים: אלפי שרתים חשופים להשתלטות דרך לוחות אם

אינפוגרפיקה המציגה אזהרת אבטחת סייבר על חולשות בבקרי ניהול BMC בלוחות אם של שרתים ארגוניים. במרכז נראה שבב BMC על לוח אם, לצד ארונות שרתים, האקר, תרשים תקיפה דרך IPMI, הסבר על סיכוני דלת אחורית והמלצות להגנה ולעדכון קושחה בסביבות ארגוניות.
אילוסטרציה: AIחוקרים מזהירים: חולשות בבקרי BMC עלולות לאפשר השתלטות מתמשכת על שרתים ארגוניים.

📌 בקיצור

  • חוקרי אבטחה מזהירים מפני חולשות חמורות בבקרי ניהול של שרתים ארגוניים
  • הרכיבים הפגיעים מוטמעים בלוחות האם ופועלים בנפרד ממערכת השרת עצמה
  • ניצול הפרצות עשוי לאפשר שתילת דלת אחורית ושליטה מתמשכת בשרתים

אלפי שרתים ארגוניים המחוברים לאינטרנט עלולים להיות חשופים להשתלטות מרחוק באמצעות פרצות אבטחה בבקרי ניהול המוטמעים בלוחות האם שלהם, כך הזהירו חוקרים במחקר שהוצג ביום רביעי. לפי הממצאים, מדובר בחולשות קריטיות, שחלקן קיימות יותר מעשור, ועלולות לאפשר לתוקף לשתול דלת אחורית ברכיב העמוק ביותר כמעט של השרת.

במרכז האזהרה עומדים Baseboard Management Controllers, או בקיצור BMCs — מחשבים זעירים המובנים כמעט בכל שרת ארגוני. בניגוד למה שמשתמש רגיל רואה כ"שרת", רכיב ה-BMC פועל כיחידה עצמאית: יש לו קושחה משלו, מערכת הפעלה, מחסנית תקשורת ולעיתים גם כתובת IP נפרדת. מנהלי מערכות משתמשים בו כדי לפקח על מצב פיזי של שרתים, לאתחל אותם, להתקין עדכונים ואף להתקין מחדש מערכות הפעלה.

הרכיב שפועל גם כשהשרת כבוי

המשמעות המעשית של BMC רחבה במיוחד: הוא מאפשר מה שמכונה בעולם ה-IT "ניהול מחוץ לפס" ו"כיבוי אורות" — כלומר גישה ניהולית גם כאשר השרת עצמו כבוי, תקוע או אינו מגיב. זו בדיוק הסיבה שרכיב כזה נחשב חיוני במרכזי נתונים גדולים, שבהם מנהלים אלפי מכונות מרחוק בלי להגיע פיזית לכל ארון שרתים.

אבל אותה יכולת ניהולית הופכת גם לנקודת תורפה חריגה. אם תוקף מצליח להשתלט על בקר כזה, הוא לא מקבל רק גישה לתוכנה שרצה על השרת, אלא שליטה עמוקה ומתמשכת בהרבה. זו גישה שיכולה לשרוד אתחולים, התקנות מחדש ולעיתים גם פעולות תחזוקה שגרתיות, משום שהרכיב פועל בשכבה נפרדת ממערכת ההפעלה הראשית.

אזהרה ותיקה שחוזרת למרכז הבמה

חוקרי אבטחה מתריעים כבר לפחות מאז 2013 כי בקרי BMC הם יעד אטרקטיבי במיוחד עבור האקרים המבקשים דריסת רגל עמוקה במרכזי נתונים. אחד המרכיבים המרכזיים בבעיה הוא IPMI, פרוטוקול הניהול שמאפשר לבקר לפעול בנפרד מהשרת ולבצע פעולות אדמיניסטרטיביות מרחוק.

לדברי החוקרים, חולשות ב-IPMI ובקושחות הקשורות אליו עלולות לאפשר הרצת קוד זדוני מרחוק ישירות על גבי הבקר. משם, הדרך אל השרתים שהרכיב מנהל קצרה יותר: תוקף יכול, לפי האזהרה, להדביק שרתים, לשמר נוכחות לאורך זמן ולהקשות מאוד על זיהוי האירוע. המחקר מתאר את השכבה הזו כמשטח תקיפה מקביל, נרחב, שכמעט אינו מנוטר ואינו מתוקן בקצב הנדרש.

למה הבעיה חמורה במיוחד בארגונים גדולים

החשש העיקרי נוגע לשרשרת האספקה של עולם השרתים: בקרי BMC מותקנים במוצרים של יצרניות החומרה הגדולות בעולם, ולכן פגיעות מסוג זה אינה מוגבלת לספק אחד או לדגם בודד. בסביבות ארגוניות, ובעיקר במרכזי נתונים, די בפרצה בבקר הניהול כדי להפוך נקודת ניהול לגיטימית לציר חדירה רוחבי אל מערכות רבות.

הקושי טמון גם בתחזוקה. בארגונים רבים העדכונים לבקרי ניהול אינם מתבצעים באותה משמעת שבה מעדכנים מערכות הפעלה, יישומים או רכיבי אבטחה גלויים יותר. לעיתים הרכיב נשכח לחלוטין, בין השאר משום שהוא פועל "מאחורי הקלעים" ורק צוותי תשתיות ייעודיים נוגעים בו. הפער הזה יוצר, לפי החוקרים, מצב שבו חולשות ישנות נשארות פעילות שנים ארוכות.

המחקר המחודש מחזיר לקדמת הבמה נקודת תורפה מוכרת אך מוזנחת בעולם השרתים: רכיב שנועד להקל על ניהול ותפעול מרחוק, אך עלול להפוך למסלול עוקף אל לב התשתית הארגונית אם אינו מוגן ומעודכן כראוי.

מקורות

Ars Technica

עוד בטכנולוגיה

OpenAI מבקשת לדחות את תביעת הסודות של אפל
עדכון
מאומת
טכנולוגיה

OpenAI מבקשת לדחות את תביעת הסודות של אפל

OpenAI פנתה לבית משפט פדרלי בבקשה לסלק על הסף את התביעה שהגישה נגדה אפל, בטענה כי ההאשמות בגניבת סודות מסחריים חסרות בסיס. המחלוקת נוגעת לעובדים לשעבר של אפל שעברו ל-OpenAI ולשאלה אם מסמכים ומידע שנלקחו לכאורה אכן היו סודיים ומה היקף השימוש שנעשה בהם.

מאת מערכת Poozלפני 13 שעות3 דק׳ קריאה
מטא: מודל בינה מלאכותית פרץ למערכת חיצונית
עדכון
מאומת
טכנולוגיה

מטא: מודל בינה מלאכותית פרץ למערכת חיצונית

מטא הודיעה כי במהלך בדיקת אבטחה שביצעה חברה חיצונית, אחד ממודלי הבינה המלאכותית שלה קיבל גישה לאינטרנט ופרץ למערכת של ארגון אחר. המקרה מצטרף לשורת תקריות דומות בענף, ומחדד את הלחץ על חברות ה-AI להקשיח את סביבת הבדיקות ואת מנגנוני ההגנה סביב מודלים מתקדמים.

מאת מערכת Poozאתמול3 דק׳ קריאה
לראשונה: יותר עומסי IT עוברים למרכזי נתונים חיצוניים
עדכון
מאומת
טכנולוגיה

לראשונה: יותר עומסי IT עוברים למרכזי נתונים חיצוניים

סקר עולמי של Uptime Institute מצביע על נקודת מפנה בשוק תשתיות המחשוב: לראשונה, מרכזי נתונים של צד שלישי מארחים נתח גדול יותר מעומסי ה-IT הארגוניים מאשר חדרי השרתים שבבעלות החברות עצמן. במקביל, העלייה בצריכת החשמל, המעבר לשרתי AI וצווארי בקבוק בכוח אדם ובציוד מחריפים את הלחץ הכלכלי והתפעולי על מפעילי הדאטה סנטרים.

מאת מערכת Poozלפני 2 ימים4 דק׳ קריאה
מיקרוסופט העלתה בחדות את מחירי ה-Xbox באירופה
עדכון
מאומת
טכנולוגיה

מיקרוסופט העלתה בחדות את מחירי ה-Xbox באירופה

מיקרוסופט עדכנה כלפי מעלה את מחירי קונסולות ה-Xbox באיחוד האירופי ובבריטניה, וההתייקרות שם חדה יותר מזו שנרשמה בארה"ב. המחיר ההתחלתי של Xbox Series S עומד כעת על 499.99 אירו או 429.99 ליש"ט, על רקע לחצים מתמשכים בשוק רכיבי הזיכרון והאחסון.

מאת מערכת Poozלפני 3 ימים2 דק׳ קריאה

תגובות