Black Hat Europe 2025 | Hacking Smart Cities One Building At A Time - A City Of A Thousand Zero Days
三句話摘要
研究人員發現智慧建築管理系統存在 800+ 零日漏洞,影響全球 1000 多棟建筑,揭示廠商 18 年未做安全審計導致的系統性安全危機。 新技術收購後若不進行安全審計並將功能便利性置於安全性之上,可在數十年內累積數百個可遠端利用的漏洞,威脅全球數千建築的人身安全與基礎設施完整性。 廠商收購邏輯未涵蓋安全審查:American Automatrix(2008 年創立)→ Silent Controls 在 2013 年收購 → ABB 在 2020 年收購,每次並購皆未進行安全審計,只進行品牌重塑。從 2009 年至 2024 年行銷文宣皆聲稱「增強安全」,但實際安全改善直到 2024 年 3 月才啟動,延遲 15 年。
重點整理
重點- 1
廠商收購邏輯未涵蓋安全審查:American Automatrix(2008 年創立)→ Silent Controls 在 2013 年收購 → ABB 在 2020 年收購,每次並購皆未進行安全審計,只進行品牌重塑。從 2009 年至 2024 年行銷文宣皆聲稱「增強安全」,但實際安全改善直到 2024 年 3 月才啟動,延遲 15 年。
- 2
代碼審查與修補的根本缺失:系統採用 Java、PHP、JavaScript、Linux Kernel 等混合技術棧,無靜態分析工具、無 SSDLC(安全軟體開發生命週期)、無程式碼審查。從 2024 年 4 月開始發現的漏洞中,許多屬於「低級錯誤」(如 PHP exec() 未轉義、注釋掉的認證檢查)。
- 3
修補方式治標不治本:廠商採「沉默打補丁」方式,單一漏洞修復後其下方存在相似漏洞未修(如修了路徑遍曲但未修代碼注入)。修補後漏洞與發現漏洞的邏輯複雜度完全不符,暗示無整體安全架構重構,僅做點狀修復。
- 4
基礎設施暴露與滯後通知:儘管廠商在文件明文警告「勿將系統暴露於互聯網」,實際仍有 1000+ 建築暴露在外。廠商在接獲漏洞報告後延遲 3-4 個月才發布補丁,且未向報告者確認修補是否有效即倉促發布。
實用技巧與重點
乾貨- 廠商與產品
- American Automatrix Aspect FT(開發 2008、發布 2009)
- Silent Controls Flexion(2019 發布)
- ABB 收購時間點:2020 年
- 主要受影響版本:3.8.1 之前(2024 年 3 月前)
- 具體漏洞數字
- 800+ 零日漏洞(單一系統)
- 1000+ 建築物暴露
- 共 69 CVE 分配(講者認為應為數百個)
- 固件未更新時間:18 年
- 開發維護人員:推定 1 人
- 具體受影響地點
- Sabaya Media Center(好萊塢)、聯合國海關辦公室(英國紐卡斯爾)、Nordstrom 472 大樓(世界最大居住建築)、Walkie Talkie 大樓(倫敦)、都柏林機場第二航廈、Google 都柏林辦公室、Microsoft 以色列大樓、麥克馬斯特大學(加拿大安大略省)、美國自然歷史博物館(23 棟建築 198,000 平方米)
- 協議與技術
- BACnet MSTP(串行協議,存在 buffer overflow)
- Web 通訊:JSON Proxy(無認證遠程文件包含)
- Kernel 驅動漏洞:緩衝區溢出(501 位元組檢查失效)
- 常見漏洞類型
- PHP exec() 無轉義導致代碼執行
- 路徑遍曲(使用 basename() 不當)
- 硬編碼默認認證(username: am / am_user)
- 注釋掉的認證檢查(`// require_auth`)
- 條件邏輯繞過(if 條件反向判斷)
- 主機頭注入(`if localhost return true` 被 Host 頭欺騙)
- SQL 注入、無認證 WebSocket、後門模式(md5 校驗繞過)
- 漏洞修補版本時間軸
- 2024 年 3 月:3.8.1 版本首次大規模安全修復
- 2024 年 6-7 月:3.8.2 版本繼續修補
- 影響可能性
- 遠端變更溫度控制
- 開啟/關閉電動門(包括緊急出口)
- 禁用火災警報系統
- 關閉電氣系統
- 洩漏水管
- 改變 CO₂ 感測器閾值
- 控制電梯、照明、公共廣播系統
結論
結論“新技術收購後若不進行安全審計並將功能便利性置於安全性之上,可在數十年內累積數百個可遠端利用的漏洞,威脅全球數千建築的人身安全與基礎設施完整性。”
完整解析
詳細講者 Djoko Kursic 是 ING 公司的攻擊性安全工程師,擁有 18 年 ICS/OT 系統滲透測試經驗。他在這場演講中揭露了一項為期多年的研究成果——代號「Project Brain Fog」的安全研究,焦點是全球智慧建築管理系統的嚴重漏洞。
該研究起點源於一次安全評估任務中,講者發現 ABB Silent Aspect 這套建築自動化系統不僅連接了訪問控制、場域控制器等多個系統,還驚人地暴露在互聯網上。透過設備搜尋引擎如 Shodan,講者發現全球數千棟建築皆存在相同問題。進一步的逆向工程與源代碼審查揭露了根本問題:該系統的核心組件 mix.jar 在近 18 年間未曾更新安全代碼。
系統的歷史脈絡解釋了為何會出現這般現象。American Automatrix 在 2008 年開發了 Aspect FT,2009 年發布。2013 年,都柏林大學的衍生公司 Silent Controls 收購了 American Automatrix。2020 年,ABB 收購了 Silent Controls。儘管進行了兩次並購,ABB 並未進行任何安全審計,只進行了品牌重塑。從 2009 年至 2024 年,ABB 的行銷文件均聲稱系統提供「增強的安全性」和「SSL/HTTPS 加密通訊」,但實際的安全改善直到 2024 年 3 月才啟動——延遲了 15 年。
講者發現的 800+ 零日漏洞可分為三大類。首先是管理控制面板漏洞,包括無轉義的 PHP exec() 函數調用、路徑遍曲、硬編碼默認憑證(username: am/am_user)。其中最令人震驚的是「Guest Guest」登錄繞過:儘管系統顯示「無效的管理員用戶名和密碼」,攻擊者卻可直接訪問 setup.php 檔案而獲得完全認證。這反映出程式碼的簡單錯誤——驗證代碼在某條分支上標記用戶為已認證,但未檢查用戶組。
第二類漏洞涉及後端服務層,特別是 JSON Proxy 和 Authenticated HTTP Servlet。JSON Proxy 原本存在無認證的遠程文件包含漏洞,作為 PHP 與 Java 組件間的橋樑。Authenticated HTTP Servlet 的授權檢查存在設計缺陷:只要請求來自 localhost(通過 Host 頭偽造),即使未提供任何認證,也會被授予完全訪問權限。這允許攻擊者添加用戶、變更網路設定、下載/上傳檔案,甚至執行任意代碼——僅需在 HTTP 請求中偽造 Host 頭。
第三類是 BACnet MSTP 協議實現中的 Kernel 驅動漏洞。MSTP 是用於建築設備間串行通訊的協議,講者發現其 Linux Kernel 驅動實現存在經典的緩衝區溢出漏洞。系統對幀長度的檢查不當(501 位元組限制未正確重置),攻擊者可透過連接到串行線路的惡意設備發送超長幀,最低可寫入 8 位元組額外數據到記憶體,進而導致代碼執行。
令人擔憂的是,廠商的修補方式治標不治本。即使在 2024 年 3 月 3.8.1 版本中進行了修補,許多漏洞實質上是同一根本原因的不同表現形式。例如,廠商修補了某個路徑遍曲漏洞,卻在同一檔案的下幾行留下了代碼注入漏洞。講者稱之為「沉默打補丁」——廠商未發布任何變更日誌或透明度報告,甚至隱瞞了漏洞報告者的身份。廠商在與講者溝通四個月後倉促發布補丁版本(3.8.2),甚至未向報告者確認修補的有效性即全面推送。
該系統暴露導致的潛在危害是實實在在的。攻擊者可遠端變更建築的溫度控制系統、開啟緊急出口門禁(甚至能被單一 UDP 封包觸發火警系統而自動開啟)、禁用火災警報、關閉照明或電氣系統。在氣密建築中降低 CO₂ 感測器的檢測閾值可造成通風不足,長期危害人體健康。講者以《不可能的任務》電影場景作比喻,指出這類攻擊在現實中同樣可行——攻擊者需要的只是網路連接,無須物理進出建築。
講者確認的受影響設施遍佈全球,包括聯合國機構、迪拜機場、倫敦標誌性建築、美國自然歷史博物館(涵蓋 23 棟建築)等。在某些情況下,攻擊者甚至能透過 BACnet 協議直接操作物理設備,繞過設計來的軟體界面防護。講者強調,這不是「legacy」問題,而是純粹的「疏忽」——18 年未進行任何安全審計,無代碼審查、無靜態分析工具、無安全開發流程,加上估計只有單一開發人員維護整個系統。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

