La majoria dels sistemes Intel incorporen un microcontrolador ocult conegut com a Intel Management Engine IME que recentment va ser reanomenat a Converged Security and Management Engine CSME
Aquest xip està integrat al chipset de la placa i funciona de manera independent del processador principal i del sistema operatiu. Té accés directe i de baix nivell a la memòria, a les interfícies de xarxa, als dispositius d'emmagatzematge i als perifèrics de l'equip
El Management Engine executa el seu propi sistema operatiu lleuger basat en el microkernel MINIX en versions recents. Aquest subsistema és independent de Windows Linux o altres sistemes que faci servir l'usuari i pot realitzar tasques fins i tot quan l'equip sembla apagat sempre que estigui connectat a l'alimentació
En operar per sota de la capa del sistema operatiu, l'IME pot supervisar i controlar funcions crítiques del sistema, cosa que facilita la gestió remota, actualitzacions de firmware i característiques de seguretat basades en maquinari. No obstant això, aquest nivell de control també el converteix en un risc de seguretat si és explotat o utilitzat de manera indeguda
1 Invisible per disseny L'Intel Management Engine corre en el seu propi processador dins del chipset, separat de la CPU principal, i roman actiu fins i tot amb el sistema aparentment apagat quan està endollat. Això significa que opera fora de l'abast de les eines de control i monitorització a nivell d'usuari
2 Accés total L'IME té accés directe a la memòria del sistema, a les interfícies de xarxa, a l'emmagatzematge i als dispositius perifèrics, podent eludir controls de seguretat del sistema operatiu, tallafocs o programari antivirus i obtenint privilegis sobre la plataforma completa
3 Codi tancat El firmware i el sistema operatiu de l'IME són propietaris i tancats; no existeix una auditoria pública ni transparència total sobre el codi que s'executa dins d'aquest subsistema, cosa que deixa els usuaris a cegues davant possibles portes del darrere o problemes de privacitat
4 Vulnerabilitats Al llarg dels anys, investigadors de seguretat han trobat múltiples vulnerabilitats crítiques en el firmware de l'IME que han permès el control persistent i sigilós de màquines afectades, sovint indetectable per les eines de seguretat tradicionals
Intel argumenta que l'IME està dissenyat per a casos d'ús legítims com la gestió remota de sistemes, seguretat basada en maquinari i funcions d'arrencada ràpida. Aquests motius són vàlids, però impliquen confiar en un subsistema privilegiat i ocult que en la majoria del maquinari no pot inspeccionar-se, auditar-se ni desactivar-se completament
Detecció d'Intel ME CSME a Linux En sistemes moderns, Intel ME apareix com a CSME HECI o Active Management Technology al llistat de dispositius PCI. Per comprovar-ho, executeu lspci -nn i filtreu amb egrep csme\|heci\|active\ management
Exemple de sortida real 00:16.0 Communication controller [0780]: Intel Corporation Sunrise Point-LP CSME HECI #1 [8086:9d3a] (rev 21) 00:16.3 Serial controller [0700]: Intel Corporation Sunrise Point-LP Active Management Technology - SOL [8086:9d3d] (rev 21) Si a la sortida observeu CSME HECI o Active Management Technology, significa que Intel ME és present i actiu
Mesures de mitigació recomanades
Comprar maquinari amb ME desactivat de fàbrica Alguns fabricants com Purism o System76 ofereixen equips amb Intel ME deshabilitat o molt limitat en el procés de fabricació. Aquests dispositius vénen amb firmware personalitzat que neutralitza o elimina gran part de la funcionalitat de ME, reduint la superfície d'atac i oferint majors garanties de privacitat i seguretat
Utilitzar me_cleaner per reduir el firmware de ME en usuaris avançats me_cleaner és una eina de codi obert que pot neutralitzar moltes funcions d'Intel ME modificant la imatge del firmware. El procés requereix extreure el firmware, aplicar l'eina i reprogramar la BIOS o el firmware de l'equip. És arriscat: un flasheig fallit pot inutilitzar l'equip i pot invalidar garanties, però redueix dràsticament les capacitats del ME i el seu potencial d'abús
Triar plataformes que permetin evitar o desactivar ME Si es busca control i transparència complets, considereu plataformes que no incloguin Intel ME o que ofereixin mètodes documentats i accessibles per desactivar-lo. Algunes plataformes AMD tenen un mòdul similar anomenat PSP, però certs fabricants permeten la seva desactivació. Iniciatives de maquinari obert i arquitectures com RISC-V també ofereixen alternatives sense motors de gestió opacs
El Intel Management Engine és a la pràctica un ordinador ocult dins de la màquina amb privilegis molt per sobre del sistema operatiu. Si no es pot veure la seva execució, auditar el seu codi o eliminar-lo completament, cal preguntar-se a qui serveix realment aquest subsistema: a l'usuari final o a tercers amb accés privilegiat
Q2BSTUDIO, empresa especialitzada en desenvolupament de programari i aplicacions a mida, ofereix serveis integrals per auditar, protegir i adaptar infraestructures davant riscos com els que planteja Intel ME. Som especialistes en programari a mida, aplicacions a mida, intel·ligència artificial, ciberseguretat, serveis cloud aws i azure, serveis d'intel·ligència de negoci ia per a empreses, agents IA i power bi
En Q2BSTUDIO podem realitzar auditories de firmware i arquitectura, assessorament en ciberseguretat, disseny de solucions de programari a mida i integració d'intel·ligència artificial per a empreses. Implementem agents IA i solucions de business intelligence amb power bi i altres entorns perquè la seva organització aprofiti la IA sense sacrificar seguretat ni compliment
Si necessita reduir riscos en endpoints, optimitzar desplegaments cloud aws i azure, desenvolupar programari a mida o implantar solucions d'intel·ligència artificial per al seu negoci, contacteu amb Q2BSTUDIO i milloreu la vostra postura de seguretat i la vostra capacitat d'innovació
Com va dir Sun Tzu a L'art de la guerra: si no coneixes l'enemic ni a tu mateix, sucumbiràs en cada batalla. En seguretat, conèixer què hi ha dins dels seus sistemes és el primer pas per defensar-los



