KeyFrame內部研究專用

DEF CON 33 - Gateways to Chaos - How We Proved Modems Are a Ticking Time Bomb - Chiao-Lin Yu

DEFCONConference·10月10日週五·39 min英文

三句話摘要

家用調制解調器與路由器的系統性安全漏洞及其對全球關鍵基礎設施的威脅。 調制解調器與路由器的安全漏洞已不是個別設計缺陷,而是廠商責任缺位、ISP商業模式優先於安全、監管認證形同虛設的系統性問題——唯有用戶主動監控設備、ISP承擔產品生命週期責任、廠商公開披露完整組件清單,才能打破這個讓全球數百萬台設備成為攻擊樞紐的困局。 網絡邊界防護的關鍵漏洞:調制解調器和路由器通常被忽視,但它們是連接內部網絡與互聯網的邊界。一旦被攻破,攻擊者可直接控制該網絡内所有設備,甚至繞過防火牆。講者強調即使企業內部設備受保護,防火牆前的網關設備一旦失守,整個防線即告瓦解。

重點整理

重點
  • 1

    網絡邊界防護的關鍵漏洞:調制解調器和路由器通常被忽視,但它們是連接內部網絡與互聯網的邊界。一旦被攻破,攻擊者可直接控制該網絡内所有設備,甚至繞過防火牆。講者強調即使企業內部設備受保護,防火牆前的網關設備一旦失守,整個防線即告瓦解。

  • 2

    可預測密碼與硬編碼後門的系統性問題:多個廠商使用設備MAC位址生成管理員密碼,而MAC位址可通過WiFi BSSID或ARP封包輕易取得。此外發現隱藏使用者帳戶、硬編碼密碼未加保護存儲在固件中,導致一旦固件被提取即完全暴露。

  • 3

    責任推諉導致的長期風險:廠商宣布設備EOL(生命終結)後拒絕修補;ISP則以減少技術支持成本為由強制用戶使用ISP提供的設備而非自選設備。即使發現漏洞,雙方都拒絕修補或更換,導致已知易受攻擊的設備在全球數年間仍有數萬臺在線運行。

  • 4

    認證與授權設計缺陷引發的特權提升:低特權用戶能修改密碼API參數,攻擊者可將該參數傳送至本不需認證的API端點,或利用過時組件(如BOA服務器)的認證繞過漏洞,完全繞過身份驗證機制。

實用技巧與重點

乾貨
  • 第一個案例 - D-Link DSL-6670C
  • 易受攻擊服務數量:10+個
  • 全球在線設備數:初期60,000臺;漏洞披露8個月後仍20,000+臺
  • 發現漏洞類型:5個命令注入CVE、認證繞過、特權提升、密碼洩露、會話管理缺陷
  • MAC位址獲取方式:WiFi BSSID、ARP封包、物理標籤、配置.xgi路徑無認證訪問
  • 後門特徵:admin.sgi、config.xgi、dtfile.xgi等API端點
  • 相似設備:DSL-7740C(漏洞相同,廠商未初期披露)
  • 第二個案例 - 公交車WiFi系統及其他ISP設備
  • 開放端口:5555(UPnP服務,無認證)、80(BOA服務器,2022年認證繞過漏洞)
  • 漏洞鏈:UPnP→修改SSID;認證繞過→取得明文密碼;SSH後門→隱藏帳戶Shinten
  • MQTT控制:訂閱所有主題、遠程命令執行、GPS追蹤功能可定位停車場
  • 受影響的關鍵基礎設施:美國水處理廠、智慧城市系統、電網、油氣業、製造自動化、ATM網絡、軍警系統、ATM系統、醫療通訊設備
  • 設備型號默認密碼狀態:大多數ISP安裝設備仍使用預設密碼
  • CVE數量:5個不同CVE編號
  • 廠商漏洞響應:Billion公司提供修補;Zyxel無回應(4個月後被迫公開披露)
  • 第三個案例 - 其他廠商設備
  • Nokia:無認證系統訪問,SysLog洩露MAC位址及預設密碼,官方拒認為漏洞
  • Dashan:相同的UPnP問題、MAC位址洩露
  • Hyra:Telnet命令注入漏洞
  • Zyxel:BOA認證繞過(EOL設備,CNA處理緩慢)
  • 開發的掃描工具
  • 工作原理:漏洞特徵指紋識別 + Banner抓取
  • 使用方式:訪問網頁→點擊掃描→數秒內返回結果
  • 檢測對象:源IP位址對比所有漏洞簽名
  • 發現現象:某些偽裝設備使用Apache或Python替代真實服務器頭
  • 社會工程面向
  • 地下產業:居民代理(Residential Proxy),黑客租用不同地理位置的IP繞過3D Secure驗證
  • 2月臺灣詐騙案例:一臺家用調制解調器被詐騙集團利用,造成60,000美元損失,促使ISP最終更換設備
  • D-Link市值影響:漏洞披露後單日跌幅30百萬美元

結論

結論

調制解調器與路由器的安全漏洞已不是個別設計缺陷,而是廠商責任缺位、ISP商業模式優先於安全、監管認證形同虛設的系統性問題——唯有用戶主動監控設備、ISP承擔產品生命週期責任、廠商公開披露完整組件清單,才能打破這個讓全球數百萬台設備成為攻擊樞紐的困局。

完整解析

詳細

調制解調器與路由器通常是家庭和企業連接互聯網的第一道關卡,但卻是最常被忽視的安全防線。講者Steven Mao透過三年研究發現,這些設備中普遍存在設計缺陷與實現漏洞,足以導致全球超過60,000個設備被黑客遠程控制,進而威脅包括水處理廠、電網、ATM網絡在內的關鍵基礎設施。

第一個案例源於他搬新家後對ISP提供的D-Link DSL-6670C調制解調器的安全測試。該設備在WAN側啟用SSH與Telnet服務,允許通過可預測的憑證(基於MAC位址的弱密碼)進行訪問。更嚴重的是,多個Web API端點(如config.xgi、dtfile.xgi)不需要身份驗證即可訪問,可直接提取設備配置與MAC位址。講者發現低特權用戶修改密碼時的API請求參數可被篡改,通過將參數發送至無認證端點即可實現特權提升。此後,通過ping、traceroute等功能的簡單字符串連接實現命令注入,獲得遠程執行權限。最終發現30萬行的固件中存在明文存儲的密鑰與硬編碼的系統帳戶。漏洞披露時全球約60,000臺設備在線;8個月後仍有20,000+臺,因為D-Link宣稱產品EOL(生命終結)拒絕修補,台灣ISP也拒絕為用戶更換。

第二個案例始於他乘坐公交車時連接免費WiFi的偶然發現。該系統在5555端口暴露了無認證的UPnP服務,允許任意修改設備SSID、重啟或恢復工廠設置。更關鍵的是,Web管理界面運行2022年存在認證繞過漏洞的BOA服務器。講者通過簡單HEAD請求即繞過認證,進而在密碼修改頁面移除HTML的password屬性,直接讀取明文密碼。後續訪問SSH時發現隱藏帳戶Shinten(廠商台灣總部所在地),通過固件反向工程找到其明文密碼。登入後發現運行MQTT客戶端的進程,憑證與CA證書直接暴露在命令行。通過MQTT訂閱所有主題,他發現該系統可控制全球數千臺設備,甚至包括具GPS追蹤功能的巴士,可精確定位公司停車場。後續威脅情報工作揭示,美國水處理廠、電網、製造系統、ATM網絡等關鍵基礎設施均採用該系統的衍生產品,且大多仍使用預設密碼。廠商Billion最初提供修補,但其子公司Zyxel則無回應四個月才被迫公開。

在責任層面,講者指出廠商與ISP的推諉現象特別嚴重。Nokia官方聲稱無認證系統訪問「不是漏洞」;Zyxel因EOL理由拒絕給予CVE直到MITER介入施壓。更根本的問題在於,用戶無法自選設備——ISP強制供應老舊設備以降低技術支持成本。歐洲開始推動「路由器自由」政策,允許用戶自帶設備,但全球大多數地區仍被ISP掌控。

講者因此開發了一套漏洞掃描工具,只需訪問網頁點擊掃描,系統即通過特徵指紋與Banner抓取在數秒內識別目標設備是否存在已知漏洞。這項工具本質上體現了問題的規模:漏洞如此普遍系統,單個用戶都應具備檢測能力。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。