Una vecchia vulnerabilità nei controller di gestione motherboard torna a far paura: migliaia di dispositivi accessibili da internet mettono a rischio data center e infrastrutture IT in tutto il mondo.

Il problema non è nuovo, ma continua a essere pericolosamente attuale. Oltre 86.000 controller di gestione risultano esposti in rete, e con loro anche parte delle infrastrutture informatiche che dovrebbero garantire continuità operativa, protezione dei dati e controllo remoto sicuro. Si tratta di una falla storica, presente da anni nei sistemi hardware di molti server aziendali, che oggi torna al centro dell’attenzione perché ancora ampiamente sfruttabile.
La questione riguarda un livello molto profondo dell’infrastruttura IT, spesso invisibile agli utenti finali e persino a chi gestisce le reti. E proprio questa “invisibilità” rende il rischio ancora più insidioso: quando un attaccante colpisce questi componenti, può ottenere accesso privilegiato, persistenza nel sistema e, in alcuni casi, il controllo completo della macchina.
Il cuore del problema: i BMC, piccoli sistemi con grandi privilegi
Alla base di tutto ci sono i controller di gestione della scheda madre, noti come BMC. Si tratta di microcomputer integrati nei server, progettati per funzionare in autonomia rispetto al sistema operativo principale. Hanno un firmware dedicato, una rete separata e un ruolo fondamentale per gli amministratori IT: permettono, per esempio, di riavviare un server da remoto, monitorarne la temperatura o reinstallare il sistema anche quando la macchina principale non risponde più.
Una comodità enorme, certo. Ma anche una superficie d’attacco molto delicata. Se un cybercriminale riesce a entrare in un BMC, non si limita a compromettere un singolo componente: può ottenere una leva strategica su tutta l’infrastruttura.
IPMI e password deboli: una combinazione ancora troppo pericolosa
Gran parte delle esposizioni individuate è legata al protocollo IPMI, uno standard ampiamente usato per la gestione remota dell’hardware. Il problema è che questo protocollo si porta dietro una debolezza nota da tempo, risalente addirittura al 2013. Nonostante gli anni trascorsi, la falla continua a comparire in moltissimi ambienti, a dimostrazione di quanto sia difficile eliminare davvero le criticità che si annidano nel firmware.
Come viene sfruttata? In modo piuttosto classico, ma efficace: i criminali informatici riescono a recuperare gli hash delle password amministrative e poi li attaccano offline, senza attirare immediatamente l’attenzione dei sistemi di difesa. Questo rende l’operazione più silenziosa e, spesso, più difficile da individuare.

Una falla che si diffonde nella supply chain e rende più difficile la difesa
Uno degli aspetti più preoccupanti di questa vicenda è che non riguarda un solo produttore. Il problema attraversa l’intera filiera hardware enterprise, coinvolgendo marchi diversi e apparati distribuiti in tutto il mondo. Perché accade? Perché, molto spesso, il software di basso livello non viene sviluppato dal costruttore finale, ma acquistato da fornitori terzi e poi integrato nelle macchine con adattamenti minimi.
Il risultato è evidente: se il firmware originale contiene un difetto strutturale, quel difetto può propagarsi su larga scala e comparire, con nomi commerciali diversi, su server prodotti da aziende differenti. È una catena di fornitura complessa, in cui un singolo punto debole può trasformarsi in un problema sistemico.
