বুধবার উপস্থাপিত এক গবেষণায় দেখা গেছে, বিশ্বের বৃহত্তম নির্মাতাদের বিক্রি করা হাজার হাজার ইন্টারনেট-সংযুক্ত সার্ভারকে দূর থেকে নিয়ন্ত্রণ করা সম্ভব, যা মাদারবোর্ডের ভেতরে গভীরে লুকিয়ে থাকা গুরুতর দুর্বলতাগুলোকে কাজে লাগিয়ে করা যায়—এগুলোর মধ্যে কিছু দুর্বলতা এক দশকেরও বেশি পুরনো।
বেসবোর্ড ম্যানেজমেন্ট কন্ট্রোলার হলো ক্ষুদ্র কম্পিউটার, যা কার্যত প্রতিটি এন্টারপ্রাইজ সার্ভারের মাদারবোর্ডে এমবেড করা থাকে। এই মাইক্রোকন্ট্রোলারগুলো, সাধারণত বিএমসি নামে পরিচিত, নিজস্ব অপারেটিং সিস্টেম ফার্মওয়্যার, নেটওয়ার্ক স্ট্যাক এবং আইপি ঠিকানা নিয়ে চলে। প্রশাসকরা এগুলোর মাধ্যমে বিপুল সংখ্যক সার্ভারের শারীরিক অবস্থা পর্যবেক্ষণ করেন এবং বিভিন্ন কাজ সম্পাদন করেন—যার মধ্যে রয়েছে মেশিন রিস্টার্ট করা, আপডেট ইনস্টল করা, এমনকি অপারেটিং সিস্টেম পুনরায় ইনস্টল করাও। বিএমসি যা সরবরাহ করে তা “লাইটস-আউট” এবং “আউট-অফ-ব্যান্ড” ম্যানেজমেন্ট নামে পরিচিত, কারণ এগুলো তখনও কাজ করে যখন সংযুক্ত সার্ভারগুলো বন্ধ থাকে বা সাড়া দেয় না।
একটি “ব্যাপক, কম নজরদারির আওতায় থাকা, কম প্যাচযুক্ত সমান্তরাল আক্রমণের ক্ষেত্র”
গবেষকরা কমপক্ষে ২০১৩ সাল থেকে সতর্ক করে আসছেন যে বিএমসি হ্যাকারদের জন্য একটি সোনার সুযোগ তৈরি করে, যারা ডেটাসেন্টারে গভীর ও স্থায়ী প্রবেশাধিকার পেতে চায়। প্রধান অপরাধী হলো আইপিএমআই—যে প্রোটোকলটি বিএমসিকে সার্ভার থেকে স্বাধীনভাবে কাজ করতে এবং প্রশাসনিক কার্য সম্পাদন করতে দেয়। এই ফার্মওয়্যারের দুর্বলতাগুলো আক্রমণকারীদের জন্য কন্ট্রোলারে দূর থেকে ক্ষতিকারক কোড চালানো এবং সেখান থেকে তারা যে সার্ভারগুলো পরিচালনা করে সেগুলোকে সংক্রমিত করা সম্ভব করে তুলেছিল।
