KeyFrame內部研究專用

DEF CON 33 - Voting Village - When Insiders Are the Threat - Burbank, Greenhalgh, Marks, Jefferson

DEFCONConference·11月4日週二·57 min英文

三句話摘要

2021年喬治亞州Coffee County投票系統遭大規模非法複製,同一網絡在多州重複操作,複製的軟件流向暗網與外國情報機構,美國選舉防禦體系全面失效。 --- 美國最大投票系統洩露事件已發生四年,跨越六州的協調網絡已將代碼提供給全球情報機構,技術漏洞依舊未補,而聯邦機構拒絕調查、州政府隱瞞事實、安全專家被禁錮於局外——整個民主防禦體系已然潰堤,2026年大選的脆弱性比2020年更高。 失控的發現與隱瞞:Marilyn Marks意外錄到犯罪者Scott Hall自爆複製投票機器,但喬治亞州國務卿辦公室在2022年4月仍否認事件發生。直到華盛頓郵報刊登、法庭介入後,才在8月勉強交出"外部錄像",又一個月後才提交內部錄像,這種遞增式坦白與先期否認表明有組織的隱瞞。

重點整理

重點
  • 1

    失控的發現與隱瞞:Marilyn Marks意外錄到犯罪者Scott Hall自爆複製投票機器,但喬治亞州國務卿辦公室在2022年4月仍否認事件發生。直到華盛頓郵報刊登、法庭介入後,才在8月勉強交出"外部錄像",又一個月後才提交內部錄像,這種遞增式坦白與先期否認表明有組織的隱瞞。

  • 2

    跨州協調網絡:同一批人(Jim Penrose、Sullivan Strickler、Stephanie Lambert、Matt Tarpno等)在Coffee County、Antrim County、Wayne County、Emmet County、Fulton County、Mesa County、Maricopa County等地進行類似操作,由Sydney Powell統一資助,證明這是有組織的多州企圖而非孤立事件。

  • 3

    代碼安全威脅被倒轉:Dominion和ES&S系統軟件(覆蓋美國約100%關鍵州的投票機)被複製且未混淆,可通過反編譯獲得可讀源代碼,已上傳暗網且被全球情報機構取得;而進行防禦性分析的安全專家卻無法合法取得,攻防力量完全倒轉。

  • 4

    制度層面徹底失效:網絡安全專家在2022年底向FBI、DOJ、DHS聯署舉報跨州犯罪嫌疑,FBI聲稱需州政府要求才能介入(理由不成立),即使喬治亞州選舉委員會正式要求調查,FBI仍未行動;至今未有人為Coffee County事件被起訴,喬治亞州未採取任何緩解措施。

  • 5

    --

實用技巧與重點

乾貨
  • 核心人物
  • Marilyn Marks(Good Governance聯盟執行主任):發現者
  • Susan Greenholm(Free Speech for People):協調者
  • David Jefferson:投票系統技術專家
  • Jessica Burbank:Dropsite News記者
  • Sydney Powell:Trump律師,資助方
  • Scott Hall:亞特蘭大保釋公人,電郵稱「chartered the jet to Coffee County to have them inspect all those computers」
  • Jim Penrose:NSA/CIA背景,27年網絡安全經驗
  • Doug Logan、Misty Hampton、Kathy Leam(Coffee County參與者)
  • Stephanie Lambert(密歇根律師,後任賓州郡律師)
  • Matt Tarpno、Conan Hayes、Ben Cotton
  • 時間軸
  • 2020年11月:Lynen Woods Tamatley Plantation(南卡)會議開始規劃
  • 2020年12月:Willard Hotel會議
  • 2020年12月18日:白宮橢圓辦公室會議(決定採"自願訪問"而非軍方介入)
  • 2021年1月7日:Coffee County訪問(12:37 PM - 6:19 PM)
  • 2021年1月18-19日:第二次訪問
  • 2021年1月末:第三次訪問(整週)
  • 2022年6月:法院許可discovery和subpoena
  • 2022年8月:監控錄像浮出(初聲稱僅外部)
  • 2022年9月:內部錄像出現
  • 2022年11月13日:網絡安全專家聯署信發表
  • 複製內容
  • Election management software
  • Electronic poll books
  • Ballot images
  • Tabulators
  • Thumb drives(用於編程計票機)
  • Dominion Supplied Laptop
  • Forensic images of election server
  • 完整硬驅副本
  • 被攻擊的地點及結果
  • Coffee County, Georgia:
  • 複製2020年選舉及2021年1月參議院決選軟件
  • Scott Hall電郵:「On our way to Coffee County to collect what we can from election/voting machines and systems」
  • 翌日回函:「everything went smoothly yesterday with the coffee county election」
  • Antrim County, Michigan:2020年計票錯誤,法律訪問後軟件被分享
  • Wayne County, Michigan(底特律):嘗試訪問,Sullivan Strickler受聘,結果不明
  • Emmet County, Michigan(Cross Village Township):
  • 兩人冒充國土安全部代表
  • 聲稱取得5台計票機(4個地點,含ES&S)
  • 保管於Airbnb數月
  • Matt Tarpno公開聲稱可破解機器
  • Fulton County, Pennsylvania:
  • Stephanie Lambert獲任郡律師
  • 2022年3月及7月提取軟件
  • Mesa County, Colorado:
  • Election official被判9年(身份盜竊等相關罪行)
  • Conan Hayes獲訪問權限
  • 軟件在Mike Lindell Cyber Symposium展出
  • Maricopa County, Arizona:
  • Cyber Ninjas進行審計獲得Dominion軟件
  • Ben Cotton獲副本,帶往Montana住所
  • 軟件流向
  • 最初在右翼選舉陰謀社群流傳
  • 上傳暗網
  • 推定被全球每個外國情報機構取得
  • 技術漏洞
  • Alex Halderman報告:10-12個漏洞
  • 本科生水平可理解攻擊方法
  • 本科生可輕易創建不被認證測試或選前邏輯準確性測試檢出的惡意代碼
  • 可透過poll worker內部人士或選舉機器病毒方式植入系統
  • 二進制代碼未混淆,可反編譯獲得可讀源代碼
  • 系統安全情況
  • Curling v. Raffensburger案:27,000台Dominion機器判決應替換
  • 替換後仍為同廠商新型機器,系統仍脆弱
  • Michael Barnes(Dominion代表)在證人席承認:「找不到任何網絡安全專家背書該系統」
  • Dominion官聲:向黨派組織提供軟件將對國家選舉安全造成「無法修復的傷害」
  • 喬治亞州CTO:軟件洩露將給駭客提供「路線圖」
  • 2024年相關動作
  • 冒充國土安全部或Trump政府人士在科羅拉多要求訪問投票設備
  • DeCalb GOP v. Raffensburger案:Clay Perique於法庭演示駭入投票機(YouTube視頻發布於2024年9月30日)
  • CISA建議對使用有漏洞系統的選舉進行審計、替換或更新軟件
  • 2024審計所需工作:少於2020年Maricopa County計票數的1/3
  • 投票系統覆蓋
  • Dominion系統:約30州
  • ES&S系統:美國70%投票機
  • 2020年關鍵州(密歇根、威斯康辛、喬治亞、亞利桑那、內華達、賓州)都使用上述系統
  • 聯邦調查結果
  • FBI回函聲稱:「只能在州政府要求時調查」(理由不成立——民權案例中聯邦主動介入)
  • 喬治亞州選舉委員會正式向FBI要求調查,FBI仍未行動
  • 無人因Coffee County事件被起訴
  • 軟件未從流通中移除
  • 喬治亞州未採取緩解措施
  • 其他信息
  • Marilyn Marks受到威脅
  • 過去4年零進展、零調查、零緩解
  • 2024年出現冒充聯邦機構人士要求訪問投票設備的新模式
  • --

結論

結論

美國最大投票系統洩露事件已發生四年,跨越六州的協調網絡已將代碼提供給全球情報機構,技術漏洞依舊未補,而聯邦機構拒絕調查、州政府隱瞞事實、安全專家被禁錮於局外——整個民主防禦體系已然潰堤,2026年大選的脆弱性比2020年更高。

完整解析

詳細

這場簡報揭露了美國選舉史上最大規模、最具系統性的投票系統安全洩露事件。事件根源可溯及2020年11月,川普陣營開始規劃如何獲取投票系統內部代碼。到了12月的白宮橢圓辦公室會議,川普與幕僚討論了兩個方案:動用軍隊或司法部特警直接奪取投票機,或透過律師Sydney Powell安排的「自願訪問」。最終他們採納了後者,後者看似合法且風險更低。

Coffee County事件的爆發充滿黑色幽默。Marilyn Marks在2021年3月接到一通威脅電話,來電者Scott Hall試圖勒索她的訴訟文件。她機靈地開啟錄音,打算用溫柔語氣讓他多說話。結果在50分鐘談話中,Hall自爆「我就是包下私人飛機去Coffee County複製所有電腦的那個人」,甚至提到「是同樣的人去了密歇根也複製了一切」。擁有鐵證的Marks隨後試圖說服各界,但一年內無人相信。喬治亞州國務卿辦公室在2022年4月仍聲稱事件從未發生。直到華盛頓郵報在5月刊登報導、法庭施壓下,Coffee County才在8月勉強交出所謂「外部監控錄像」(聲稱僅有前門)。一個月後,內部錄像「突然浮出」——他們一直有完整記錄。這種否認→被迫承認→遞增式坦白的模式,揭示了一套有組織的隱瞞策略。

更令人震驚的是,Coffee County不是孤立事件。Sydney Powell透過Defending the Republic募款並直接資助了跨州操作。同樣的人員——Jim Penrose(27年NSA/CIA經驗的網絡安全專家)、Sullivan Strickler團隊、Stephanie Lambert、Matt Tarpno——在密歇根、賓州、科羅拉多州進行了類似行動。在Emmet County,兩名身著戰術服裝的人甚至冒充國土安全部代表進入選舉辦公室,帶走了五台計票機到Airbnb保管數月。Matt Tarpno還在公開論壇聲稱已破解了這些機器。這不是零散的個人行為,而是有層級、有資金、有明確目標的協調網絡。

被複製的軟件特別危險。Dominion系統在約30州使用,ES&S系統覆蓋美國70%的投票機,且兩者軟件相似。這意味著攻擊者現在擁有美國投票系統的「樣本代碼」。這些代碼最初在右翼選舉陰謀社群流傳,隨後上傳暗網。根據簡報,應推定全球每個外國情報機構都已取得。更具諷刺性的是,進行防禦性分析的安全專家反而無法合法獲取這些代碼。代碼雖為二進制而非源代碼,但未經混淆,通過反編譯可獲得可讀版本。根據投票系統專家Alex Halderman的報告,系統存在10-12個漏洞,本科生水平的計算機科學學生即可理解攻擊方向。壞人擁有兩年時間(距離下次大選)充分研究、設計攻擊、創建惡意軟件變體,並透過內部協力者或機器間病毒傳播方式植入系統——這些都是已知可行的技術。

制度層面則呈現完全的失效。2022年底,包括投票系統專家David Jefferson和多位網絡安全研究員在內的專家團隊向FBI、DOJ、DHS聯署舉報,明確指出跨州犯罪嫌疑。FBI的回函聲稱「只有州政府要求才能調查」——這個理由經不起推敲,因為聯邦在民權侵害案件中經常主動介入。即使喬治亞州選舉委員會表達了關切並正式要求FBI調查,FBI仍未行動。四年過去,沒有人因Coffee County事件被起訴。Curling v. Raffensburger訴訟判決應替換27,000台Dominion機器,但喬治亞州竟用同廠商更新版本的機器替換,系統漏洞依舊。在同案訴訟中,Dominion代表Michael Barnes被問及「能否找到任何網絡安全專家背書該系統」,他在證人席上無奈地答「我不能」——沒有專家願意擔保美國大選依賴的系統。

這一切在2024年似乎又開始重演。有報導稱冒充國土安全部或Trump政府的人士在科羅拉多要求選舉官員提供投票設備訪問權限。DeCalb GOP訴訟中,計算機科學家Clay Perique於法庭上進行了駭入投票機的現場演示,視頻上傳YouTube(發布於2024年9月30日),至今仍可觀看。所有證據都擺在那裡,制度卻置之不理。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。