Black Hat USA 2025 | Analyzing Smart Farming Automation Systems for Fun and Profit
三句話摘要
農業自動化拖拉機系統的全鏈路滲透:從 MQTT 雲端代理到劫持物理方向盤。 一套共享憑證加上未授權的 MQTT 代理,讓研究者從解密流量一路打通到物理劫持方向盤,農業關鍵基礎設施的安全標準亟需對齊工業控制系統的嚴格規範。 共享憑證是核心設計缺陷:所有設備使用相同 MQTT 用戶名與密碼,密碼僅為品牌名加上「2020」,任何人只要取得一份憑證便能冒充任意拖拉機,或以通配符訂閱整個代理的全部流量。
重點整理
重點- 1
共享憑證是核心設計缺陷:所有設備使用相同 MQTT 用戶名與密碼,密碼僅為品牌名加上「2020」,任何人只要取得一份憑證便能冒充任意拖拉機,或以通配符訂閱整個代理的全部流量。
- 2
攻擊面從設備延伸到雲端再到物理世界:透過 MQTT 代理可對全球 4 萬台設備發送鎖定指令,使自動化功能失效;結合 MITM 韌體替換可取得完整 root shell,再進一步控制轉向電機,讓拖拉機在公路上急轉或駛入溝渠。
- 3
同一雲端基礎設施連接非預期設備:代理上除了拖拉機還有割草機(相機影像直接儲存在無鑑權的雲端 bucket)以及可呼叫電梯、開門的服務機器人,一次入侵即可橫向移動到多類型物聯網設備。
- 4
農業領域安全意識與安全標準嚴重落後:供應商從漏洞回報到 Black Hat 前兩週仍未完成修補,CEO 甚至不知道漏洞的存在;農業機具屬關鍵基礎設施,卻缺乏應有的安全規範與披露文化。
實用技巧與重點
乾貨- 設備組成:Android 平板(HMI)+ 電動方向盤 + GPS 天線 + ECU + MCU
- 售後自動化套件價格:$5,000–$10,000 美元;新型智慧拖拉機起價 $250,000 美元
- 通訊協定:HTTPS + MQTT(TLS 加密),雲端代理位於中國
- 漏洞 1:MQTT 代理不驗證 TLS 伺服器憑證 → MITM 可解密全部流量
- 漏洞 2:所有設備共用相同用戶名與靜態密碼(格式:品牌名 + 2020)
- 漏洞 3:代理未實施訂閱授權,任意客戶端可用 `#` 萬用字元接收所有主題
- 初始 MQTT 密碼長度:品牌名 + 2 個字元 + 數字「2020」
- 工具:Frida(動態二進位插桩、提取 TLS 客戶端憑證)、MQTT Explorer、Metasploit / Meterpreter
- 觀測規模:~40,000 套系統,亞洲為主;歐盟約 5,000 套;美國 300 套;單次連線峰值 600 台拖拉機、每秒約 10 萬條訊息
- ECU 韌體大小:200 KB 純 ARM 組語,無符號、無字串、未知作業系統
- 轉向協定特徵:封包以 `EC91` 開頭,第 16 位元為命令類型,航點命令含 4 個浮點數(緯度 × 2、經度 × 2)
- 韌體更新驗簽:僅 MD5,無非對稱簽章,無 HTTPS
- Android 平板 root 取得時間:約 5 分鐘(USB-C 連接 + 按 Q 鍵)
- 漏洞回報時間:前一年 6 月;廠商 CEO 知情時間:Black Hat 前約兩週
- 自訂 MQTT 接收工具名稱:TTOR(專為處理高流量 MQTT 資料流開發)
- 攻擊可執行動作:鎖定設備(停用自動化)、對任意拖拉機廣播通知、替換韌體、劫持方向盤路徑
結論
結論“一套共享憑證加上未授權的 MQTT 代理,讓研究者從解密流量一路打通到物理劫持方向盤,農業關鍵基礎設施的安全標準亟需對齊工業控制系統的嚴格規範。”
完整解析
詳細農業數位轉型已是現代農業的主流趨勢,GPS 導航、自動駕駛農機、無人機紅外巡田等技術正快速普及。研究者 Felix 與 Bernhard 經由友人介紹接觸到一類售後拖拉機自動化套件——只需在既有拖拉機上加裝 Android 平板(HMI)、電動轉向電機與 GPS 天線,定價僅需 $5,000–$10,000 美元,便可讓任意舊拖拉機具備自動巡田能力。他們鎖定中歐市場最暢銷的 FG Dynamics 與 FAMO 兩個品牌,最終發現兩者實為同一底層系統重新包裝,意味著任何漏洞影響的是整個市場。
研究的切入點是流量分析。設備透過 TLS 加密的 MQTT 協定回傳 GPS 座標至中國雲端代理,但代理並未驗證伺服器 TLS 憑證,因此只需架設中間人即可解密。進一步發現設備還使用了客戶端 TLS 憑證,但他們用 Frida 對 Android 應用程式進行動態插桩,成功提取憑證。更關鍵的是,MQTT 的用戶名與密碼對所有設備完全相同,且密碼僅由品牌名稱加上「2020」組成。在獲得訪問權限後,他們以 MQTT 多層萬用字元 `#` 向代理訂閱全部主題,瞬間接收到 600 台拖拉機連線、數秒內累積 8 萬條訊息,流量峰值達每秒 10 萬條,逼垮了他們的接收系統,為此專門開發了自訂工具 TTOR。透過這批資料,他們得以掌握全球農民的精確 GPS 軌跡、田地範圍、IP 位址,乃至電子郵件地址,甚至追蹤到距烏克蘭前線 20 公里處凌晨 3 點仍在移動的拖拉機,以及疑似受 GPS 干擾而軌跡跳動的農機。
在主動攻擊層面,代理缺乏授權控制,任意設備可對其他所有設備廣播鎖定指令與通知,且鎖定後僅供應商能解除,形成實質性的拒絕服務威脅。轉向系統的 Android 平板已被供應商預先 root(用以規避 Android 串列裝置的存取限制),研究者以 USB-C 連線約 5 分鐘便取得 root shell;韌體更新機制更只用 MD5 驗簽且無 HTTPS,MITM 攻擊者可直接替換更新包植入 Meterpreter 後門。在最深層的物理控制方面,他們對 ECU 韌體(200 KB ARM 組語,無任何符號)進行逆向,還原出轉向協定:封包以 `EC91` 為頭、第 16 位元為命令類型,航點命令攜帶緯度與經度的浮點數對,搭配心跳封包維持 ECU 啟用狀態,最終成功向方向盤電機傳送路徑指令,使其在無人干預下轉動。
研究後期,他們還在同一 MQTT 代理上發現割草機(相機截圖上傳至無鑑權公開 bucket)及服務機器人(可遠端呼叫電梯、觸發開門),同一套雲端基礎設施的設計缺陷造成跨品類橫向入侵的可能。漏洞於前一年 6 月向供應商回報,經過一年多的往返溝通,直至 Black Hat 前兩週才觸及 CEO,而此時大量修補工作仍未完成。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

