KeyFrame內部研究專用

DEF CON 33 - RF Village - Airborne WiFi: Rogue Waves in the Sky - m0nkeydrag0n

DEFCONConference·10月22日週三·26 min英文

三句話摘要

商業航班機上無線網路的惡意雙生攻擊(Evil Twin)檢測與威脅狩獵方法。 機上惡意無線活動的成功偵測需要理解基礎設施、多工具交叉驗證、細心的數據分析,以及創意思考來破除思維慣性。 機上無線系統需要通過 FAA 指定的工程代表(DER)認可,確保飛行安全。Evil Twin 與流氓 AP(Rogue AP)的區別在於,前者主動冒充合法網路吸引使用者連接,後者是未經批准接入的接取點。威脅狩獵的難點在於資料龐大且雜訊多,停靠相鄰登機口的飛機會產生交叉污染警報,需要理解機上基礎設施以區分合法與惡意流量。創意性思考和跳脫框架分析往往能在看似正常的數據中發現關鍵線索。

重點整理

重點
  • 1

    機上無線系統需要通過 FAA 指定的工程代表(DER)認可,確保飛行安全。Evil Twin 與流氓 AP(Rogue AP)的區別在於,前者主動冒充合法網路吸引使用者連接,後者是未經批准接入的接取點。威脅狩獵的難點在於資料龐大且雜訊多,停靠相鄰登機口的飛機會產生交叉污染警報,需要理解機上基礎設施以區分合法與惡意流量。創意性思考和跳脫框架分析往往能在看似正常的數據中發現關鍵線索。

實用技巧與重點

乾貨
  • 工具清單
  • SIM(安全資訊和事件管理系統)
  • Wireshark、PCAP 封包捕獲
  • ADSB(飛機位置資料)
  • FlightAware、Wiggle(Wi-Fi 地理位置資料庫)
  • 生成式 AI / ChatGPT(協助建立基礎檢測)
  • 檢測重點
  • Ad hoc 網路出現
  • AP 冒充事件
  • 流氓 AP 事件
  • 異常 BSSID(無線基地台識別碼)
  • 過濾合法噪音(如 Apple Private Relay)
  • 實際案例數據
  • 澳洲攻擊者利用 Alpha 無線適配器 OUI(MAC 位址前三碼)
  • 虛假登入頁面詢問姓名、電郵、密碼
  • 透過 Wiggle 地圖確認攻擊發生地點和飛行軌跡
  • AP 製造商
  • Ruckus、Ubiquity 等
  • 報告結構
  • 執行摘要 → 技術分析 → 商業影響 → 時間線 → 應變與恢復方案

結論

結論

機上惡意無線活動的成功偵測需要理解基礎設施、多工具交叉驗證、細心的數據分析,以及創意思考來破除思維慣性。

完整解析

詳細

講者 Monkey Dragon 分享了機上無線安全的威脅與防禦經驗。商業航班上的乘客往往匆忙連接 Wi-Fi,很少細心檢查網路名稱或登入頁面細節,這為攻擊者製造了機會。機上無線系統由伺服器、數據機和多個接取點組成,需通過 FAA 指定工程代表(DER)的安全審核才能整合進飛行系統,確保整體飛行安全。

作為藍隊防禦人員,理解機上基礎設施架構至關重要,因為這決定了如何審視日誌和檢測事件。去年澳洲發生了一起真實案例,攻擊者在航班上廣播名為「Hard Brigade Free」的虛假 Wi-Fi 網路,設置假登入頁面竊取乘客的姓名、電郵和密碼。這起事件最終導致攻擊者被逮捕,成為首例因機上 Evil Twin 攻擊被定罪的案例。

威脅狩獵的最大挑戰是資料量龐大且雜訊極多。停靠在相鄰登機口的飛機會相互廣播無線信號,導致 SIM 系統產生大量誤警——偵測到未在白名單中的 BSSID。檢測工程師需要建立清晰的規則和 playbook,過濾掉 Apple Relay 這類合法但製造噪音的流量。通過 Wireshark 分析 PCAP 檔案、利用 ADSB 追蹤飛機位置、參照 Wiggle 的 Wi-Fi 地理位置資料庫,可以相互驗證數據並識別真正異常的網路活動。

在澳洲案例中,攻擊者使用的 Alpha 無線適配器的 OUI(MAC 位址前三碼)最終成為破案的關鍵。雖然 OUI 本身是合法裝置標識,但通過 Wiggle 對攻擊地點的追蹤、ADSB 確認航班位置、以及時間線對照,團隊成功證實了攻擊者的身份。

調查過程中應詳細記錄所有發現、截圖和時間戳,建立完整的時間軸。最終報告需要包含給管理層的執行摘要、技術團隊的詳細分析(證明理論成立)、對業務的影響評估,以及應變與恢復方案。講者強調,創意性思考和跳脫框架分析往往比盲目遵循既有檢測規則更有效——看似正常的數據中可能隱藏著關鍵的「沙中之骨」。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。