DEF CON 33 - Gateways to Chaos - How We Proved Modems Are a Ticking Time Bomb - Chiao-Lin Yu
三句話摘要
家用調制解調器與路由器的系統性安全漏洞及其對全球關鍵基礎設施的威脅。 調制解調器與路由器的安全漏洞已不是個別設計缺陷,而是廠商責任缺位、ISP商業模式優先於安全、監管認證形同虛設的系統性問題——唯有用戶主動監控設備、ISP承擔產品生命週期責任、廠商公開披露完整組件清單,才能打破這個讓全球數百萬台設備成為攻擊樞紐的困局。 網絡邊界防護的關鍵漏洞:調制解調器和路由器通常被忽視,但它們是連接內部網絡與互聯網的邊界。一旦被攻破,攻擊者可直接控制該網絡内所有設備,甚至繞過防火牆。講者強調即使企業內部設備受保護,防火牆前的網關設備一旦失守,整個防線即告瓦解。
重點整理
重點- 1
網絡邊界防護的關鍵漏洞:調制解調器和路由器通常被忽視,但它們是連接內部網絡與互聯網的邊界。一旦被攻破,攻擊者可直接控制該網絡内所有設備,甚至繞過防火牆。講者強調即使企業內部設備受保護,防火牆前的網關設備一旦失守,整個防線即告瓦解。
- 2
可預測密碼與硬編碼後門的系統性問題:多個廠商使用設備MAC位址生成管理員密碼,而MAC位址可通過WiFi BSSID或ARP封包輕易取得。此外發現隱藏使用者帳戶、硬編碼密碼未加保護存儲在固件中,導致一旦固件被提取即完全暴露。
- 3
責任推諉導致的長期風險:廠商宣布設備EOL(生命終結)後拒絕修補;ISP則以減少技術支持成本為由強制用戶使用ISP提供的設備而非自選設備。即使發現漏洞,雙方都拒絕修補或更換,導致已知易受攻擊的設備在全球數年間仍有數萬臺在線運行。
- 4
認證與授權設計缺陷引發的特權提升:低特權用戶能修改密碼API參數,攻擊者可將該參數傳送至本不需認證的API端點,或利用過時組件(如BOA服務器)的認證繞過漏洞,完全繞過身份驗證機制。
實用技巧與重點
乾貨- 第一個案例 - D-Link DSL-6670C
- 易受攻擊服務數量:10+個
- 全球在線設備數:初期60,000臺;漏洞披露8個月後仍20,000+臺
- 發現漏洞類型:5個命令注入CVE、認證繞過、特權提升、密碼洩露、會話管理缺陷
- MAC位址獲取方式:WiFi BSSID、ARP封包、物理標籤、配置.xgi路徑無認證訪問
- 後門特徵:admin.sgi、config.xgi、dtfile.xgi等API端點
- 相似設備:DSL-7740C(漏洞相同,廠商未初期披露)
- 第二個案例 - 公交車WiFi系統及其他ISP設備
- 開放端口:5555(UPnP服務,無認證)、80(BOA服務器,2022年認證繞過漏洞)
- 漏洞鏈:UPnP→修改SSID;認證繞過→取得明文密碼;SSH後門→隱藏帳戶Shinten
- MQTT控制:訂閱所有主題、遠程命令執行、GPS追蹤功能可定位停車場
- 受影響的關鍵基礎設施:美國水處理廠、智慧城市系統、電網、油氣業、製造自動化、ATM網絡、軍警系統、ATM系統、醫療通訊設備
- 設備型號默認密碼狀態:大多數ISP安裝設備仍使用預設密碼
- CVE數量:5個不同CVE編號
- 廠商漏洞響應:Billion公司提供修補;Zyxel無回應(4個月後被迫公開披露)
- 第三個案例 - 其他廠商設備
- Nokia:無認證系統訪問,SysLog洩露MAC位址及預設密碼,官方拒認為漏洞
- Dashan:相同的UPnP問題、MAC位址洩露
- Hyra:Telnet命令注入漏洞
- Zyxel:BOA認證繞過(EOL設備,CNA處理緩慢)
- 開發的掃描工具
- 工作原理:漏洞特徵指紋識別 + Banner抓取
- 使用方式:訪問網頁→點擊掃描→數秒內返回結果
- 檢測對象:源IP位址對比所有漏洞簽名
- 發現現象:某些偽裝設備使用Apache或Python替代真實服務器頭
- 社會工程面向
- 地下產業:居民代理(Residential Proxy),黑客租用不同地理位置的IP繞過3D Secure驗證
- 2月臺灣詐騙案例:一臺家用調制解調器被詐騙集團利用,造成60,000美元損失,促使ISP最終更換設備
- D-Link市值影響:漏洞披露後單日跌幅30百萬美元
結論
結論“調制解調器與路由器的安全漏洞已不是個別設計缺陷,而是廠商責任缺位、ISP商業模式優先於安全、監管認證形同虛設的系統性問題——唯有用戶主動監控設備、ISP承擔產品生命週期責任、廠商公開披露完整組件清單,才能打破這個讓全球數百萬台設備成為攻擊樞紐的困局。”
完整解析
詳細調制解調器與路由器通常是家庭和企業連接互聯網的第一道關卡,但卻是最常被忽視的安全防線。講者Steven Mao透過三年研究發現,這些設備中普遍存在設計缺陷與實現漏洞,足以導致全球超過60,000個設備被黑客遠程控制,進而威脅包括水處理廠、電網、ATM網絡在內的關鍵基礎設施。
第一個案例源於他搬新家後對ISP提供的D-Link DSL-6670C調制解調器的安全測試。該設備在WAN側啟用SSH與Telnet服務,允許通過可預測的憑證(基於MAC位址的弱密碼)進行訪問。更嚴重的是,多個Web API端點(如config.xgi、dtfile.xgi)不需要身份驗證即可訪問,可直接提取設備配置與MAC位址。講者發現低特權用戶修改密碼時的API請求參數可被篡改,通過將參數發送至無認證端點即可實現特權提升。此後,通過ping、traceroute等功能的簡單字符串連接實現命令注入,獲得遠程執行權限。最終發現30萬行的固件中存在明文存儲的密鑰與硬編碼的系統帳戶。漏洞披露時全球約60,000臺設備在線;8個月後仍有20,000+臺,因為D-Link宣稱產品EOL(生命終結)拒絕修補,台灣ISP也拒絕為用戶更換。
第二個案例始於他乘坐公交車時連接免費WiFi的偶然發現。該系統在5555端口暴露了無認證的UPnP服務,允許任意修改設備SSID、重啟或恢復工廠設置。更關鍵的是,Web管理界面運行2022年存在認證繞過漏洞的BOA服務器。講者通過簡單HEAD請求即繞過認證,進而在密碼修改頁面移除HTML的password屬性,直接讀取明文密碼。後續訪問SSH時發現隱藏帳戶Shinten(廠商台灣總部所在地),通過固件反向工程找到其明文密碼。登入後發現運行MQTT客戶端的進程,憑證與CA證書直接暴露在命令行。通過MQTT訂閱所有主題,他發現該系統可控制全球數千臺設備,甚至包括具GPS追蹤功能的巴士,可精確定位公司停車場。後續威脅情報工作揭示,美國水處理廠、電網、製造系統、ATM網絡等關鍵基礎設施均採用該系統的衍生產品,且大多仍使用預設密碼。廠商Billion最初提供修補,但其子公司Zyxel則無回應四個月才被迫公開。
在責任層面,講者指出廠商與ISP的推諉現象特別嚴重。Nokia官方聲稱無認證系統訪問「不是漏洞」;Zyxel因EOL理由拒絕給予CVE直到MITER介入施壓。更根本的問題在於,用戶無法自選設備——ISP強制供應老舊設備以降低技術支持成本。歐洲開始推動「路由器自由」政策,允許用戶自帶設備,但全球大多數地區仍被ISP掌控。
講者因此開發了一套漏洞掃描工具,只需訪問網頁點擊掃描,系統即通過特徵指紋與Banner抓取在數秒內識別目標設備是否存在已知漏洞。這項工具本質上體現了問題的規模:漏洞如此普遍系統,單個用戶都應具備檢測能力。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

