{"id":1817,"date":"2026-07-28T22:06:43","date_gmt":"2026-07-28T22:06:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/24-650-bmc-expuestos-a-internet-divulgan-hashes-de-contrasenas-de-ipmi-antes-de-iniciar-sesion-cyberdefensa-mx\/"},"modified":"2026-07-28T22:06:43","modified_gmt":"2026-07-28T22:06:43","slug":"24-650-bmc-expuestos-a-internet-divulgan-hashes-de-contrasenas-de-ipmi-antes-de-iniciar-sesion-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/28\/24-650-bmc-expuestos-a-internet-divulgan-hashes-de-contrasenas-de-ipmi-antes-de-iniciar-sesion-cyberdefensa-mx\/","title":{"rendered":"24.650 BMC expuestos a Internet divulgan hashes de contrase\u00f1as de IPMI antes de iniciar sesi\u00f3n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han hecho sonar una alerta despu\u00e9s de encontrar m\u00e1s de 36.000 interfaces de gesti\u00f3n de controladores de gesti\u00f3n de placa base (BMC) que exponen el protocolo de interfaz de gesti\u00f3n de plataforma inteligente (IPMI) a la Internet p\u00fablica.<\/p>\n<p>De las 36.872 interfaces de administraci\u00f3n de servidores expuestas a Internet que ejecutan IPMI, se ha descubierto que 24.650 revelan hashes de autenticaci\u00f3n derivados de contrase\u00f1as antes de iniciar sesi\u00f3n debido a una vulnerabilidad en la propia especificaci\u00f3n IPMI v2.0, seg\u00fan un <a href=\"https:\/\/lavahq.io\/research\/bmc-exposure-alert\" target=\"_blank\">nuevo informe<\/a> Lava comparti\u00f3 con The Hacker News. IPMI v2.0 fue <a href=\"https:\/\/en.wikipedia.org\/wiki\/Intelligent_Platform_Management_Interface#Version_history\" target=\"_blank\">introducido<\/a> en febrero de 2024.<\/p>\n<p>La cuesti\u00f3n en cuesti\u00f3n es <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2013-4786\" target=\"_blank\">CVE-2013-4786<\/a> (Puntuaci\u00f3n CVSS: 7,5), una falla de divulgaci\u00f3n de informaci\u00f3n de alta gravedad que permite a atacantes remotos obtener hashes de contrase\u00f1as para cuentas v\u00e1lidas y realizar ataques de adivinaci\u00f3n de contrase\u00f1as fuera de l\u00ednea obteniendo el HMAC de una respuesta de mensaje del Protocolo de intercambio de claves autenticado (RAKP) RMCP+ de un BMC.<\/p>\n<p>por un <a href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000222162\/data-domain-ipmi-v2-0-password-hash-disclosure\" target=\"_blank\">consultivo<\/a> publicado por Dell, \u00abeste es un problema inherente a la especificaci\u00f3n IPMI v2.0\u00bb, y el fabricante de PC se\u00f1al\u00f3 que no hay ning\u00fan parche.<\/p>\n<p>\u00abM\u00e1s del 30% de los hashes devueltos estaban asociados con contrase\u00f1as que pod\u00edan recuperarse utilizando listas de palabras comunes y formatos predecibles de pegatinas de chasis de f\u00e1brica\u00bb, dijo el investigador de seguridad Michael Katchinskiy. \u00abLa exposici\u00f3n tambi\u00e9n afect\u00f3 a los servidores modernos Supermicro y HPE operados por proveedores de GPU, incluidos los sistemas que todav\u00eda usaban contrase\u00f1as emitidas de f\u00e1brica\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los BMC son procesadores de administraci\u00f3n especializados integrados en la placa base de un servidor que controlan la energ\u00eda, el firmware, el acceso remoto a la consola, la instalaci\u00f3n del sistema operativo y la recuperaci\u00f3n del sistema. Tambi\u00e9n act\u00faan como un componente crucial para la automatizaci\u00f3n y el tiempo de actividad del centro de datos remoto para monitorear la telemetr\u00eda del hardware y facilitar la implementaci\u00f3n masiva de actualizaciones de firmware y configuraciones de BIOS.<\/p>\n<p>Para conectar comandos remotos al hardware, el BMC normalmente se comunica mediante protocolos como IPMI y Redfish. Como lo destaca la empresa de seguridad de firmware Eclypsium en <a href=\"https:\/\/thehackernews.com\/2022\/12\/new-bmc-supply-chain-vulnerabilities.html\" target=\"_blank\">A finales de 2022 y principios de 2023, la posici\u00f3n privilegiada de la que disfrutan las BMC tambi\u00e9n puede convertirlas en objetivos de ataque ideales para los delincuentes que buscan obtener control remoto e implementar malware persistente.<\/a><\/p>\n<p>Debido a que los BMC se ejecutan de forma completamente independiente del sistema operativo host, un mecanismo conocido como administraci\u00f3n fuera de banda (OOB), un atacante que logra comprometer con \u00e9xito un BMC expuesto puede eludir los controles de seguridad tradicionales, sobrevivir a las reinstalaciones del sistema operativo y mantener el acceso.<\/p>\n<p>\u00abEn los centros de datos de IA modernos, donde el mismo entorno b\u00e1sico a menudo alberga a m\u00faltiples inquilinos, un solo BMC expuesto puede potencialmente poner en riesgo las cargas de trabajo de varias organizaciones a trav\u00e9s de una infraestructura compartida o movimiento lateral, lo que lo convierte en un importante punto ciego en la infraestructura que sustenta el auge de los centros de datos de IA\u00bb, dijo la compa\u00f1\u00eda israel\u00ed.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi30H9bvrCm9GTcnsYS1juCHvIP9GZNueh1kHoPM93UXh9DrPdpmzIzBXK3iHKyeZD3-Vt7sIEJf2CVCeGL5jrsxqD1FL0Y2b_TpWc227MFOCSG4Af8CNKyrCnQNdexDytZU_kMvvRBoFnZ08CJz9AG69xHODcpS2z00sJ6o-z4Fo0mRdkd8yHoEvgVso74\/s1700-e365\/bmc.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi30H9bvrCm9GTcnsYS1juCHvIP9GZNueh1kHoPM93UXh9DrPdpmzIzBXK3iHKyeZD3-Vt7sIEJf2CVCeGL5jrsxqD1FL0Y2b_TpWc227MFOCSG4Af8CNKyrCnQNdexDytZU_kMvvRBoFnZ08CJz9AG69xHODcpS2z00sJ6o-z4Fo0mRdkd8yHoEvgVso74\/s1700-e365\/bmc.png\" alt=\"\" border=\"0\" data-original-height=\"912\" data-original-width=\"2357\"\/><\/a><\/div>\n<p>En el centro de la investigaci\u00f3n se encuentra CVE-2013-4786, una debilidad de 20 a\u00f1os en IPMI 2.0, que un atacante puede aprovechar para recuperar contrase\u00f1as d\u00e9biles, reutilizadas, configuradas de f\u00e1brica o formateadas de manera predecible.<\/p>\n<p>\u00abDurante el proceso de autenticaci\u00f3n, el BMC puede devolver un mensaje de respuesta que contiene un c\u00f3digo de autenticaci\u00f3n HMAC-SHA1 calculado utilizando la contrase\u00f1a de la cuenta y los valores de sesi\u00f3n conocidos por el solicitante\u00bb, explic\u00f3 Katchinskiy. \u00abUna parte remota no autenticada que pueda alcanzar el puerto UDP 623 puede solicitar esta respuesta y probar las adivinanzas de contrase\u00f1a fuera de l\u00ednea. A diferencia de los repetidos intentos de inicio de sesi\u00f3n en l\u00ednea, el proceso fuera de l\u00ednea no requiere una nueva solicitud al BMC para cada candidato de contrase\u00f1a\u00bb.<\/p>\n<p>Al 6 de mayo de 2026, una b\u00fasqueda en Internet p\u00fablica de servicios IPMI expuestos en el puerto UDP 623 descubri\u00f3 36.872 hosts \u00fanicos, de los cuales m\u00e1s de 14.000 est\u00e1n ubicados en los EE. UU. Los sistemas restantes se concentran en Alemania, China, los Pa\u00edses Bajos y el Reino Unido.<\/p>\n<p>Un an\u00e1lisis m\u00e1s detallado ha determinado que casi 25.000 expusieron materiales de autenticaci\u00f3n derivados de contrase\u00f1as antes de iniciar sesi\u00f3n, lo que permiti\u00f3 descifrar credenciales fuera de l\u00ednea. Quiz\u00e1s a\u00fan m\u00e1s preocupante es que un total de 6240 BMC devolvieron material de autenticaci\u00f3n para un nombre de usuario vac\u00edo que coincid\u00eda con una contrase\u00f1a candidata d\u00e9bil y otros 2340 BMC devolvieron datos de autenticaci\u00f3n para una cuenta con nombre como ADMIN o root que coincid\u00eda con una contrase\u00f1a de listas de palabras disponibles p\u00fablicamente.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En las pruebas realizadas por Lava, las contrase\u00f1as de f\u00e1brica de HPE iLO se pudieron recuperar en un minuto utilizando hardware GPU moderno, mientras que las contrase\u00f1as de f\u00e1brica de Supermicro se pudieron recuperar en aproximadamente una hora a pesar de ser <a href=\"https:\/\/www.supermicro.com\/products\/nfo\/files\/IPMI\/BMC_Server_Management_Feature_Guide.pdf\" target=\"_blank\">asignado de forma \u00fanica<\/a> a cada servidor. En respuesta a los hallazgos, Supermicro dijo que evaluar\u00e1 posibles mejoras a la pol\u00edtica de contrase\u00f1a predeterminada para futuras revisiones de hardware.<\/p>\n<p>\u00abCVE-2013-4786 no es nuevo, pero el riesgo que lo rodea ha cambiado\u00bb, dijo Lava. El craqueo de GPU ha hecho que la recuperaci\u00f3n de contrase\u00f1as fuera de l\u00ednea sea m\u00e1s r\u00e1pida, mientras que la IA moderna y los entornos b\u00e1sicos han hecho que cada servidor expuesto sea m\u00e1s valioso.<\/p>\n<p>Adem\u00e1s de eso, ha surgido evidencia de que los actores de amenazas ya est\u00e1n apuntando a interfaces BMC expuestas a Internet, incluidos los operadores de ransomware que dejan una nota de extorsi\u00f3n en una p\u00e1gina de inicio de sesi\u00f3n de HPE iLO 4. No est\u00e1 claro qui\u00e9n est\u00e1 detr\u00e1s de la actividad. Dicho esto, los servidores HPE iLO han sido seleccionados ya en 2020 para implementar un rootkit llamado iLOBleed.<\/p>\n<p>Para contrarrestar el riesgo, se recomienda bloquear el puerto UDP 623 en el borde de la red, rotar las contrase\u00f1as emitidas de f\u00e1brica durante el aprovisionamiento, deshabilitar opciones heredadas o d\u00e9biles como IPMI 1.5, restringir el acceso de BMC a una red de administraci\u00f3n privada dedicada y aplicar controles de acceso a la red para garantizar que solo los sistemas administrativos aprobados puedan acceder a las interfaces de BMC.<\/p>\n<p>\u00abLas organizaciones han pasado a\u00f1os fortaleciendo las cargas de trabajo y los sistemas operativos en la nube, pero muchas han pasado por alto la infraestructura que se encuentra debajo de ellos\u00bb, dijo Yakir Kadkoda, CTO y cofundador de Lava, en un comunicado.<\/p>\n<p>\u00abEstos controladores de gesti\u00f3n contienen las claves de los servidores y centros de datos. Una vez comprometidos, los atacantes pueden operar por debajo de la visibilidad de casi cualquier herramienta de seguridad, mantener la persistencia incluso despu\u00e9s de que se reconstruyan los sistemas y potencialmente profundizar en la infraestructura cr\u00edtica. A medida que la infraestructura de IA se expande r\u00e1pidamente, asegurar esta capa se ha vuelto mucho m\u00e1s urgente\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han hecho sonar una alerta despu\u00e9s de encontrar m\u00e1s de 36.000 interfaces de gesti\u00f3n de controladores de gesti\u00f3n de placa base (BMC) que exponen el protocolo de interfaz de gesti\u00f3n de plataforma inteligente (IPMI) a la Internet p\u00fablica. De las 36.872 interfaces de administraci\u00f3n de servidores expuestas a Internet que ejecutan [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[289,4124,225,24,4125,1650,2870,3828,1651,4126,2511],"class_list":["post-1817","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-antes","tag-bmc","tag-contrasenas","tag-cyberdefensa-mx","tag-divulgan","tag-expuestos","tag-hashes","tag-iniciar","tag-internet","tag-ipmi","tag-sesion"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1817","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1817"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1817\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1817"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1817"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1817"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}