近日,有安全公司披露,Supermicro所售服务器主板存在高危漏洞,黑客可远程植入固件级恶意程序,即使操作系统未加载也能执行,且极难检测与移除。报道指出,问题主要源于Supermicro于今年1月公开发布的安全补丁修复不彻底,漏洞(CVE-2024-10237)使攻击者可以重新刷新引导阶段的固件。此外,安全企业Binarly的创始人Alex Matrosov透露,他们还发现第二项关键漏洞,同样允许黑客实施类似攻击。
这样高度持久化的恶意程序威胁意味着,常规的软件安全措施难以发挥效力,企业必须采取异常严格的硬件安全机制来防范该类攻击。