KeyFrame內部研究專用

Black Hat Europe 2025 | Network Operations Center (NOC) Report

Black Hat·6月4日週四·42 min英文

三句話摘要

Black Hat 歐洲大會 NOC 團隊年度報告:24 年網路維運實戰、合作夥伴整合架構,以及真實資安事件揭露。 --- 在「最具敵意的網路」上,連 Black Hat 資深 CTO 都難逃惡意擴充功能竊密——技術能力不是護身符,縱深防禦與即時監控才是。 NOC 的核心價值在於完全控制網路基礎設施。 主辦方不仰賴場館設備,自行部署全套路由、防火牆、交換機與 AP,目的是在威脅發生時能即時應對,而非等候場館 90 分鐘後才派人處理。

重點整理

重點
  • 1

    NOC 的核心價值在於完全控制網路基礎設施。 主辦方不仰賴場館設備,自行部署全套路由、防火牆、交換機與 AP,目的是在威脅發生時能即時應對,而非等候場館 90 分鐘後才派人處理。

  • 2

    合作夥伴的選擇完全基於技術標準,不接受贊助換名額。 曾有廠商開出六位數支票換取設備進駐,被拒絕;這些競爭對手廠商的產品因此在 Black Hat 這個極端環境中實際互相整合,產品缺陷因此被快速發現並改善。

  • 3

    Black Hat 網路是「針堆找針」而非「大海撈針」,這反而是優勢。 由於大量流量本身就是惡意或攻擊性的,NOC 能藉此辨別「正常的惡意」與「真正的威脅」,並輔以 AI 智能體(Precog)自動分類關閉黑帽課程場景內的預期攻擊行為。

  • 4

    應用程式明文傳輸資料的問題持續存在,且範圍遠超預期。 翻譯 App、房地產 App,甚至宣稱具備端點防護與 DLP 功能的資安產品,都被發現透過 HTTP 以明文傳輸使用者帳號、進程列表與位置資訊。

  • 5

    --

實用技巧與重點

乾貨
  • 規模數字
  • 展會無線設備:6,000+ 個獨特裝置,1,346 台同時連線
  • 流量加密比例:85%(歷史最低 70%,最高 90%)
  • 威脅偵測(拉斯維加斯):119 萬個威脅,僅封鎖 7 個
  • 警示第一名:ICS/IoT 評估與利用 — 17,350 次
  • 警示第二名:針對 LLM 的攻擊 — 16,331 次
  • 網路上偵測到 31 個不同的生成式 AI 應用,5,000+ 個獨特應用程式
  • 瀏覽成人網站:154 個不同網址
  • 工具與平台
  • 交換機/無線:Arista(提供 Wi-Fi 6 / Wi-Fi 7,含 6 GHz)
  • 網路偵測與回應:Corelight(封包分析、信標偵測)
  • 行動裝置管理(MDM):Jamf(管理場館 iPad、展場設備)
  • 威脅情報 / SIEM / XDR:Palo Alto(XIRM、Cortex、安全分析 / Threat Grid 沙箱)
  • 網路效能監控:Cisco ThousandEyes(41 個 Orange Pi 傳感器分布會場)
  • AI 智能體:Precog(Slack 整合,自動分類與關閉黑帽場景警示)
  • 視覺化工具:Vibes(開源,github.com/bhnoc/vibes,即時流量地圖)
  • 沙箱引擎:Cisco Secure Malware Analytics(Threat Grid),支援互動模式
  • 傳感器規格
  • 硬體:Orange Pi(內建儲存 + 無線網卡)
  • 軟體:ThousandEyes + Palo Alto 端點保護
  • 真實事件
  • 場館走廊地圖顯示器:執行本地管理員權限
  • iPhone 遭國家級攻擊者入侵,大量資料外洩
  • 場館租借筆電:已是俄羅斯殭屍網路節點(清場時不清除資料)
  • CTO 演講者:遭惡意 Chrome 擴充功能竊密
  • 機房設備過熱,伺服器頂部起小火(因空調電路問題)
  • --

結論

結論

在「最具敵意的網路」上,連 Black Hat 資深 CTO 都難逃惡意擴充功能竊密——技術能力不是護身符,縱深防禦與即時監控才是。

完整解析

詳細

Black Hat 網路運營中心(NOC)年會彙報由 Neil Wheeler(Grifter)與 Bart 主持,兩人分別在 ColdFire 擔任防禦服務副總裁,並合計在 Black Hat 和 Def Con 的 NOC 工作超過 35 年。這場報告回顧了歐洲站的完整運作,從基礎設施架構、合作夥伴整合,一路談到令人警惕的真實事件。

NOC 的核心哲學是「完全控制」。他們不借用場館既有設備,而是全面替換所有路由器、防火牆、交換機與無線接入點,合作夥伴涵蓋 Arista(交換與無線)、Cisco(ThousandEyes、Threat Grid 沙箱)、Corelight(封包分析)、Jamf(MDM)與 Palo Alto(XIRM、端點偵測)。值得注意的是,這些合作夥伴在市場上互為競爭對手,卻在 Black Hat 環境下被要求系統整合、互相交換資料,這使得彼此間的相容性問題在展會期間就被實測、修正,進而推動各家產品下一個版本的改善。此外,合作夥伴名額從不對外出售——曾有廠商開出六位數美元求進場,均遭拒絕。

從統計數字可以看到場館網路的規模與特殊性。歐洲站同時有超過 6,000 個獨特無線裝置,1,346 台同時連線,其中 502 台已支援 6 GHz 頻段(Wi-Fi 6/7)。流量加密比例達 85%,但仍有不少應用程式以明文傳送敏感資料:翻譯 App 傳送對話內容、房地產 App 傳輸位置座標,最諷刺的是一款聲稱具備資料外洩防護(DLP)的端點安全產品,竟透過 HTTP 明文回傳使用者帳號與進程清單,等於替攻擊者完成了網路枚舉。在拉斯維加斯站,NOC 偵測到 119 萬筆威脅,僅封鎖 7 筆——其餘全部放行,因為攻擊性流量在此環境下是「預期行為」;但一旦威脅指向公共基礎設施或真實受害者,立即介入。

報告最後揭露了三個高衝擊事件。第一,某與會者的 iPhone 被確認正與已知國家級攻擊者的目標通訊,大量資料持續外洩,NOC 找到機主並告知設備已遭入侵。第二,展場內租借的筆電被發現是俄羅斯殭屍網路節點,原因是活動之間設備未被徹底清除,前一個租用者留下的惡意程式原封不動存留其中。第三,一名在主舞台演講的 CTO 與會者,其筆電在演講期間被 NOC 偵測到有資料持續外洩,追查後發現是惡意 Chrome 擴充功能在竊取資料——這位 CTO 是資深安全研究者,研究成果通過 Black Hat 評審委員會審核,仍未能倖免於釣魚式攻擊。這個案例成為本場報告的核心結語:若連資安專家都會點下那個連結,對一般使用者請多一些同理心。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。