🔍 Contexte
Publié le 29 juillet 2026 par Michael Katchinskiy sur lavahq.io, cet article de recherche documente une campagne de scan et d’analyse menée entre mai et juillet 2026 portant sur l’exposition Internet des interfaces de gestion de serveurs (BMC/IPMI). La recherche s’inscrit dans le cadre du programme FORGE de Lava, dédié à la sécurité des infrastructures de data centers et d’IA.
📊 Périmètre de l’exposition
Le scan du 6 mai 2026 a révélé 36 872 hôtes exposant IPMI sur UDP/623 depuis l’Internet public. Entre mai et juillet 2026, environ 60 nouvelles adresses IP exposaient IPMI chaque jour. Parmi les endpoints testés :
- 24 650 (66,9 %) retournaient au moins une réponse RAKP contenant un hachage dérivé du mot de passe avant authentification complète
- 6 240 (16,9 %) acceptaient un nom d’utilisateur vide avec un mot de passe faible
- 2 340 (6,3 %) utilisaient un compte nommé (ADMIN, root) avec un mot de passe présent dans des wordlists publiques
🛡️ Vulnérabilité centrale : CVE-2013-4786
CVE-2013-4786 affecte le protocole IPMI 2.0 (introduit en 2004). Lors de l’échange RAKP, le BMC retourne un code HMAC-SHA1 calculé à partir du mot de passe du compte, accessible à un attaquant non authentifié pouvant joindre UDP port 623. Ce mécanisme permet une attaque par dictionnaire hors ligne sans générer de tentatives de connexion échouées sur le BMC cible.
🖥️ Cas Supermicro
Supermicro représente plus de 50 % des BMC répondants. Depuis novembre 2019, Supermicro utilise un mot de passe usine unique de 10 lettres majuscules (espace de clés : 26^10 ≈ 141 billions). Bien que non présent dans les wordlists standards, cet espace est exhaustivement parcourable en environ 1 heure sur un serveur équipé de 8 GPU avec Hashcat. Les chercheurs ont confirmé la récupération pratique sur deux systèmes Supermicro X13DEM (2023) d’un fournisseur GPU américain, sans authentification ni accès aux interfaces.
🖥️ Cas HPE iLO
Le format usine HPE iLO est de 8 caractères alphanumériques majuscules (36^8 ≈ 2,8 billions). La recherche exhaustive prend environ 32 secondes sur 8 GPU RTX 6000 PRO, ou environ 1 jour sur un Apple M3.
⚠️ Exploitation observée dans la nature
Les chercheurs ont découvert une interface HPE iLO 4 exposée affichant une note de rançon dans son panneau Security Notice, réclamant 0,3 BTC et mentionnant un chiffrement RSA-2048. Cela confirme que des attaquants ciblent activement les interfaces BMC exposées. Le malware iLOBleed (rootkit persistant pour iLO 4) est également cité comme précédent documenté.
🌐 Impact sur les infrastructures IA et GPU cloud
Les environnements Neocloud et GPU cloud sont particulièrement exposés : les BMC de serveurs bare-metal loués partagent souvent un réseau de gestion hors-bande commun au fournisseur, créant un risque de mouvement latéral inter-clients. La persistance sous l’OS via firmware malveillant peut survivre à une réinstallation complète.
📌 Type d’article
Publication de recherche offensive et défensive à visée CTI, documentant une exposition à grande échelle, des preuves d’exploitation active, et des cas de validation pratique de récupération de credentials sur systèmes réels.
🧠 TTPs et IOCs détectés
TTP
- T1595.001 — Active Scanning: Scanning IP Blocks (Reconnaissance)
- T1110.002 — Brute Force: Password Cracking (Credential Access)
- T1078.001 — Valid Accounts: Default Accounts (Defense Evasion)
- T1542 — Pre-OS Boot (Defense Evasion)
- T1021 — Remote Services (Lateral Movement)
- T1496 — Resource Hijacking (Impact)
- T1486 — Data Encrypted for Impact (Impact)
IOC
Malware / Outils
- iLOBleed (backdoor)
- Hashcat (tool)
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ lavahq.io — source non référencée (0pts)
- ✅ 22286 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://lavahq.io/research/bmc-exposure-alert