SecTor 2025 | When Hackers Meet Burglars
三句話摘要
攻擊性安全專家從紅隊視角拆解智能建築的入侵路徑、真實案例,並提出對應防禦策略。 智能建築的最大漏洞往往不是零日攻擊,而是從未更改的預設密碼與從未安裝的補丁——基本衛生習慣決定了九成的安全水位。 智能建築攻擊被研究人員稱為「Siege Per」,與傳統勒索軟體不同,目標不是數據而是「運作本身」——斷暖氣、鎖門、停電梯等物理後果遠比資料外洩更即時危險。
重點整理
重點- 1
智能建築攻擊被研究人員稱為「Siege Per」,與傳統勒索軟體不同,目標不是數據而是「運作本身」——斷暖氣、鎖門、停電梯等物理後果遠比資料外洩更即時危險。
- 2
偵察階段是一切的起點,紅隊透過 Shodan 搜尋暴露的 OT 設備、Google 查預設密碼手冊,甚至偽裝成暖通空調技術人員實地掃描 Wi-Fi;只要找到命名為「HVAC Wi-Fi」的網路,就是可追查的線索。
- 3
預設憑證是最常見的突破口,連谷歌悉尼辦公大樓的 Tridium Niagara 平台都未改預設密碼且未打補丁,同型系統在網路上暴露逾 25,000 棟,任何人都能直接登入。
- 4
防禦的關鍵在於分層與分段,將 BAS 網路與訪客 Wi-Fi 隔離、鎖上伺服器機房、關閉不用的端口,即使某個子系統被入侵也能阻止橫向擴散——谷歌正是因為 HVAC 未連接其他網路,才限制了損失範圍。
實用技巧與重點
乾貨- Target 2015 年入侵:攻擊者經暖通空調承包商進入,竊取超過 4,000 萬筆信用卡資料
- Omni Hotels 勒索:索要 200 萬美元,實際損失近 350 萬美元,需恢復手動控制並疏散住客
- 工具:Shodan(搜尋暴露設備)、Nmap(端口掃描)、Proxmark(RFID 門禁卡克隆)、電子開鎖槍
- 關鍵端口:80(Web 介面)、502(工業控制系統)、UDP 47808(BACnet)
- BACnet 協議:預設不加密,2024 年超過 15,000 台設備暴露在網際網路
- IBM 2024 調查:超過 86% 網路設備使用預設憑證
- 谷歌悉尼案:Tridium Niagara 平台,存在已發補丁的漏洞但未安裝,25,000+ 棟同型建築受影響
- KNX 鎖攻擊:攻擊者發送合法 KNX 指令重置數百台設備密碼,四分之三智能設備(含 HVAC 與照明)一夜失效,已列入 MITRE ICS 攻擊策略清單
- 2023 年荷蘭/德國/瑞士/奧地利:發現超過 16,000 台使用相同易受攻擊自動化系統的聯網設備
- DEF CON 研究:門禁控制器發現 8 個漏洞,可在無有效憑證情況下遠端解鎖
結論
結論“智能建築的最大漏洞往往不是零日攻擊,而是從未更改的預設密碼與從未安裝的補丁——基本衛生習慣決定了九成的安全水位。”
完整解析
詳細智能建築的興起帶來了前所未有的便利,也帶來了同樣前所未有的攻擊面。演講者 Amir 以攻擊性安全專家的視角,從幾個真實案例切入:2015 年 Target 資料外洩事件中,攻擊者並非直接入侵零售商,而是先攻陷其暖通空調承包商的系統,再以此為跳板潛入內網,竊取超過 4,000 萬筆信用卡資料。芬蘭兩棟公寓遭 DDoS 攻擊,建築內所有自動化系統癱瘓長達一週。Omni Hotels 遭勒索軟體加密後不得不恢復人工控制、疏散住客,損失近 350 萬美元。這類被研究人員稱為「Siege Per」的新型攻擊,與傳統以數據為目標的勒索軟體不同,它直接攻擊建築的「運作能力」——暖氣、門禁、照明——物理後果立竿見影。
紅隊滲透測試從偵察開始,而現代智能建築往往在不自知的情況下把自己暴露在公網上。Shodan 這個面向聯網設備的搜尋引擎,讓任何人都能找到開放在網際網路上的 BAS(樓宇自動化系統)設備。2024 年統計顯示,僅 BACnet 協議(智能建築最常用的通訊標準)就有超過 15,000 台設備暴露在外,而 BACnet 預設不啟用任何加密。谷歌悉尼辦公大樓的案例尤為典型:其 Tridium Niagara 平台不僅未安裝已發布的安全補丁,連預設密碼都未更改,研究人員直接登入後發現同型系統在全球尚有逾 25,000 棟建築在使用。除了線上偵察,紅隊成員也可能實地走訪,偽裝成維修技術人員進入維修區,或持智能手機掃描建築內的 Wi-Fi 網路,一個命名為「HVAC Wi-Fi」的熱點就足以成為調查起點。
一旦進入網路,攻擊者便使用 Nmap 進行端口掃描,逐一敲每扇「數位門窗」——80 端口代表有 Web 管理介面可嘗試登入,47808 端口則意味著存在 BACnet 節點,而 IBM 2024 年的調查顯示超過 86% 的網路設備仍在使用預設憑證,這讓暴力破解幾乎不必要。KNX 鎖攻擊是迄今最具代表性的案例之一:攻擊者不需要任何零日漏洞,只需發送合法的 KNX 協議指令,便能對數百台設備批次重置密碼,將它們變成無法操控的「殭屍設備」,幾乎一夜之間建築四分之三的智能系統(包含 HVAC 與照明)全部失效,業主若要恢復控制只能支付贖金。此案已被 MITRE 列入工業控制系統攻擊策略清單。
防禦的思路其實並不複雜,難的是落實。首先要做到資產盤點,很多建築根本不知道承包商在電梯裡安裝了遠端存取數據機。其次是網路分段,BAS 網路不應與訪客 Wi-Fi 同段,不需要連外網的設備就不應連外網,需要廠商遠端維護時應透過具備多因素驗證的 VPN,而非直接開放端口。安全配置方面,每一台攝影機、控制器都必須更改預設密碼,並關閉所有不使用的服務端口。谷歌案例中,補丁早在攻擊發生前便已釋出,及時更新本可完全阻止滲透。物理層面同樣不可忽視:伺服器機房和網路機櫃必須上鎖,防止攻擊者插入後門裝置。最後,應定期委託專業紅隊測試,並針對「楼宇自動化系統突然失控時,誰有權切斷電源、恢復手動控制」制定明確的應急響應計畫。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

