Que es una vulnerabilidad BMC y por que pone en riesgo a miles de servidores

Casi todas las placas base de servidores empresariales alojan un pequeno ordenador auxiliar que funciona de manera independiente del procesador principal y del sistema operativo: el controlador de gestion de placa base, o BMC. Este chip permite a los tecnicos reiniciar, monitorear y dar mantenimiento al hardware de forma remota, incluso cuando el servidor esta completamente apagado.
Investigadores de seguridad han encontrado vulnerabilidades graves en el firmware de varios fabricantes de BMC ampliamente utilizados. Los fallos permiten a los atacantes eludir la autenticacion y obtener control total del BMC, para luego usar ese punto de apoyo y alcanzar el resto del servidor.
La razon fundamental por la que los BMC son peligrosos es su posicion en la jerarquia de privilegios, por encima incluso del sistema operativo. Cuando un atacante compromete un BMC, el malware puede persistir en el servidor incluso despues de reinstalar el sistema operativo, porque el BMC opera en memoria y almacenamiento completamente separados del sistema operativo.
Los investigadores subrayan que este tipo de ataque es extremadamente dificil de detectar. El software antivirus estandar y las herramientas de monitoreo de seguridad no pueden acceder a la capa del BMC, lo que significa que el malware puede pasar desapercibido durante meses o incluso anos.
En un escenario de ataque, una vez que el atacante obtiene acceso de red al BMC, puede alterar el comportamiento del servidor a nivel de hardware, robar datos o dejar la maquina totalmente inutilizable. Los proveedores de nube y los grandes centros de datos son especialmente vulnerables a este tipo de fallo, ya que puede afectar a miles de servidores simultaneamente.
Los expertos en seguridad afirman que la raiz del problema es que el firmware del BMC a menudo queda sin actualizar durante anos. Muchas organizaciones configuran el software del BMC una sola vez durante la instalacion del servidor y nunca lo vuelven a actualizar.
Los fabricantes afectados han publicado parches que cierran el fallo, pero los investigadores senalan que el proceso de aplicacion suele ser lento, ya que las actualizaciones del BMC pueden requerir apagar brevemente el servidor, lo que genera friccion operativa en sistemas que deben funcionar de forma continua.
Los expertos recomiendan que las organizaciones aislen por completo las interfaces del BMC de internet publico, permitiendo el acceso solo a traves de redes de gestion confiables. Tambien aconsejan cambiar las contrasenas predeterminadas y auditar regularmente los registros del BMC.
Este tipo de vulnerabilidad a nivel de hardware esta atrayendo un interes creciente por parte de los atacantes en comparacion con los fallos de software, senalan los investigadores, porque el riesgo de deteccion es menor y el impacto puede ser mucho mas persistente. Los investigadores esperan que esta tendencia crezca en ataques dirigidos a grandes centros de datos en los proximos anos.
La comunidad de seguridad afirma que los hallazgos son otro recordatorio de que la seguridad de la cadena de suministro de hardware debe tomarse tan en serio como la del software, ya que incluso las defensas de software mas solidas pueden resultar insuficientes cuando la capa de hardware subyacente no es segura.
Para seguir leyendo

Por que los grandes modelos de lenguaje no romperan el cifrado simetrico
A medida que los modelos de IA resuelven tareas cada vez mas complejas, algunos temen que terminen por romper el cifrado moderno. Criptografos explican por que la seguridad del cifrado simetrico se apoya en fundamentos matematicos que los sistemas de reconocimiento de patrones no pueden realmente sortear.

Que es Muse Code, el nuevo agente de IA de Meta para grandes bases de codigo
Meta presento Muse Code, un nuevo agente de IA disenado especificamente para trabajar en bases de codigo de software grandes y complejas en lugar de archivos aislados. La herramienta busca comprender el contexto de todo un repositorio, un desafio que ha limitado a generaciones anteriores de asistentes de codigo con IA.

Que es Starlink Mobile y como funciona la conectividad satelite-telefono
SpaceX asegura que su servicio satelital Starlink Mobile superara a operadores tradicionales como AT&T, T-Mobile y Verizon. Asi funciona realmente la tecnologia de conexion directa entre satelite y telefono, y lo que podria significar para la cobertura en zonas rurales y remotas.

Jeff Dean y otros investigadores de IA dejan Google para lanzar su propia startup
Jeff Dean, cientifico jefe de Google desde hace anos, deja la empresa junto a varios investigadores senior para lanzar una startup independiente de IA. El movimiento es el ultimo ejemplo de la migracion de talento desde las grandes tecnologicas hacia laboratorios de IA mas pequenos liderados por sus fundadores.

Por qué Texas suspendió las nuevas conexiones de centros de datos a la red eléctrica
Según Ars Technica, Texas ha suspendido las nuevas conexiones a gran escala de centros de datos a su red eléctrica gestionada por ERCOT, después de que una oleada de solicitudes de conexión impulsadas por la IA amenazara con superar la capacidad de la red. La medida es notable porque el gobernador del estado ha dedicado los últimos dos años a promocionar Texas como un 'epicentro' de la infraestructura de IA. Colas de conexión igualmente tensas han surgido también en Virginia y en la región de PJM Interconnection, a medida que los centros de datos de IA consumen cada vez más electricidad.