Black Hat Europe 2025 | Network Operations Center (NOC) Report
三句話摘要
Black Hat 歐洲大會 NOC 團隊年度報告:24 年網路維運實戰、合作夥伴整合架構,以及真實資安事件揭露。 --- 在「最具敵意的網路」上,連 Black Hat 資深 CTO 都難逃惡意擴充功能竊密——技術能力不是護身符,縱深防禦與即時監控才是。 NOC 的核心價值在於完全控制網路基礎設施。 主辦方不仰賴場館設備,自行部署全套路由、防火牆、交換機與 AP,目的是在威脅發生時能即時應對,而非等候場館 90 分鐘後才派人處理。
重點整理
重點- 1
NOC 的核心價值在於完全控制網路基礎設施。 主辦方不仰賴場館設備,自行部署全套路由、防火牆、交換機與 AP,目的是在威脅發生時能即時應對,而非等候場館 90 分鐘後才派人處理。
- 2
合作夥伴的選擇完全基於技術標準,不接受贊助換名額。 曾有廠商開出六位數支票換取設備進駐,被拒絕;這些競爭對手廠商的產品因此在 Black Hat 這個極端環境中實際互相整合,產品缺陷因此被快速發現並改善。
- 3
Black Hat 網路是「針堆找針」而非「大海撈針」,這反而是優勢。 由於大量流量本身就是惡意或攻擊性的,NOC 能藉此辨別「正常的惡意」與「真正的威脅」,並輔以 AI 智能體(Precog)自動分類關閉黑帽課程場景內的預期攻擊行為。
- 4
應用程式明文傳輸資料的問題持續存在,且範圍遠超預期。 翻譯 App、房地產 App,甚至宣稱具備端點防護與 DLP 功能的資安產品,都被發現透過 HTTP 以明文傳輸使用者帳號、進程列表與位置資訊。
- 5
--
實用技巧與重點
乾貨- 規模數字
- 展會無線設備:6,000+ 個獨特裝置,1,346 台同時連線
- 流量加密比例:85%(歷史最低 70%,最高 90%)
- 威脅偵測(拉斯維加斯):119 萬個威脅,僅封鎖 7 個
- 警示第一名:ICS/IoT 評估與利用 — 17,350 次
- 警示第二名:針對 LLM 的攻擊 — 16,331 次
- 網路上偵測到 31 個不同的生成式 AI 應用,5,000+ 個獨特應用程式
- 瀏覽成人網站:154 個不同網址
- 工具與平台
- 交換機/無線:Arista(提供 Wi-Fi 6 / Wi-Fi 7,含 6 GHz)
- 網路偵測與回應:Corelight(封包分析、信標偵測)
- 行動裝置管理(MDM):Jamf(管理場館 iPad、展場設備)
- 威脅情報 / SIEM / XDR:Palo Alto(XIRM、Cortex、安全分析 / Threat Grid 沙箱)
- 網路效能監控:Cisco ThousandEyes(41 個 Orange Pi 傳感器分布會場)
- AI 智能體:Precog(Slack 整合,自動分類與關閉黑帽場景警示)
- 視覺化工具:Vibes(開源,github.com/bhnoc/vibes,即時流量地圖)
- 沙箱引擎:Cisco Secure Malware Analytics(Threat Grid),支援互動模式
- 傳感器規格
- 硬體:Orange Pi(內建儲存 + 無線網卡)
- 軟體:ThousandEyes + Palo Alto 端點保護
- 真實事件
- 場館走廊地圖顯示器:執行本地管理員權限
- iPhone 遭國家級攻擊者入侵,大量資料外洩
- 場館租借筆電:已是俄羅斯殭屍網路節點(清場時不清除資料)
- CTO 演講者:遭惡意 Chrome 擴充功能竊密
- 機房設備過熱,伺服器頂部起小火(因空調電路問題)
- --
結論
結論“在「最具敵意的網路」上,連 Black Hat 資深 CTO 都難逃惡意擴充功能竊密——技術能力不是護身符,縱深防禦與即時監控才是。”
完整解析
詳細Black Hat 網路運營中心(NOC)年會彙報由 Neil Wheeler(Grifter)與 Bart 主持,兩人分別在 ColdFire 擔任防禦服務副總裁,並合計在 Black Hat 和 Def Con 的 NOC 工作超過 35 年。這場報告回顧了歐洲站的完整運作,從基礎設施架構、合作夥伴整合,一路談到令人警惕的真實事件。
NOC 的核心哲學是「完全控制」。他們不借用場館既有設備,而是全面替換所有路由器、防火牆、交換機與無線接入點,合作夥伴涵蓋 Arista(交換與無線)、Cisco(ThousandEyes、Threat Grid 沙箱)、Corelight(封包分析)、Jamf(MDM)與 Palo Alto(XIRM、端點偵測)。值得注意的是,這些合作夥伴在市場上互為競爭對手,卻在 Black Hat 環境下被要求系統整合、互相交換資料,這使得彼此間的相容性問題在展會期間就被實測、修正,進而推動各家產品下一個版本的改善。此外,合作夥伴名額從不對外出售——曾有廠商開出六位數美元求進場,均遭拒絕。
從統計數字可以看到場館網路的規模與特殊性。歐洲站同時有超過 6,000 個獨特無線裝置,1,346 台同時連線,其中 502 台已支援 6 GHz 頻段(Wi-Fi 6/7)。流量加密比例達 85%,但仍有不少應用程式以明文傳送敏感資料:翻譯 App 傳送對話內容、房地產 App 傳輸位置座標,最諷刺的是一款聲稱具備資料外洩防護(DLP)的端點安全產品,竟透過 HTTP 明文回傳使用者帳號與進程清單,等於替攻擊者完成了網路枚舉。在拉斯維加斯站,NOC 偵測到 119 萬筆威脅,僅封鎖 7 筆——其餘全部放行,因為攻擊性流量在此環境下是「預期行為」;但一旦威脅指向公共基礎設施或真實受害者,立即介入。
報告最後揭露了三個高衝擊事件。第一,某與會者的 iPhone 被確認正與已知國家級攻擊者的目標通訊,大量資料持續外洩,NOC 找到機主並告知設備已遭入侵。第二,展場內租借的筆電被發現是俄羅斯殭屍網路節點,原因是活動之間設備未被徹底清除,前一個租用者留下的惡意程式原封不動存留其中。第三,一名在主舞台演講的 CTO 與會者,其筆電在演講期間被 NOC 偵測到有資料持續外洩,追查後發現是惡意 Chrome 擴充功能在竊取資料——這位 CTO 是資深安全研究者,研究成果通過 Black Hat 評審委員會審核,仍未能倖免於釣魚式攻擊。這個案例成為本場報告的核心結語:若連資安專家都會點下那個連結,對一般使用者請多一些同理心。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

