KeyFrame內部研究專用

SecTor 2025 | When Hackers Meet Burglars

Black Hat·5月19日週二·30 min英文

三句話摘要

攻擊性安全專家從紅隊視角拆解智能建築的入侵路徑、真實案例,並提出對應防禦策略。 智能建築的最大漏洞往往不是零日攻擊,而是從未更改的預設密碼與從未安裝的補丁——基本衛生習慣決定了九成的安全水位。 智能建築攻擊被研究人員稱為「Siege Per」,與傳統勒索軟體不同,目標不是數據而是「運作本身」——斷暖氣、鎖門、停電梯等物理後果遠比資料外洩更即時危險。

重點整理

重點
  • 1

    智能建築攻擊被研究人員稱為「Siege Per」,與傳統勒索軟體不同,目標不是數據而是「運作本身」——斷暖氣、鎖門、停電梯等物理後果遠比資料外洩更即時危險。

  • 2

    偵察階段是一切的起點,紅隊透過 Shodan 搜尋暴露的 OT 設備、Google 查預設密碼手冊,甚至偽裝成暖通空調技術人員實地掃描 Wi-Fi;只要找到命名為「HVAC Wi-Fi」的網路,就是可追查的線索。

  • 3

    預設憑證是最常見的突破口,連谷歌悉尼辦公大樓的 Tridium Niagara 平台都未改預設密碼且未打補丁,同型系統在網路上暴露逾 25,000 棟,任何人都能直接登入。

  • 4

    防禦的關鍵在於分層與分段,將 BAS 網路與訪客 Wi-Fi 隔離、鎖上伺服器機房、關閉不用的端口,即使某個子系統被入侵也能阻止橫向擴散——谷歌正是因為 HVAC 未連接其他網路,才限制了損失範圍。

實用技巧與重點

乾貨
  • Target 2015 年入侵:攻擊者經暖通空調承包商進入,竊取超過 4,000 萬筆信用卡資料
  • Omni Hotels 勒索:索要 200 萬美元,實際損失近 350 萬美元,需恢復手動控制並疏散住客
  • 工具:Shodan(搜尋暴露設備)、Nmap(端口掃描)、Proxmark(RFID 門禁卡克隆)、電子開鎖槍
  • 關鍵端口:80(Web 介面)、502(工業控制系統)、UDP 47808(BACnet)
  • BACnet 協議:預設不加密,2024 年超過 15,000 台設備暴露在網際網路
  • IBM 2024 調查:超過 86% 網路設備使用預設憑證
  • 谷歌悉尼案:Tridium Niagara 平台,存在已發補丁的漏洞但未安裝,25,000+ 棟同型建築受影響
  • KNX 鎖攻擊:攻擊者發送合法 KNX 指令重置數百台設備密碼,四分之三智能設備(含 HVAC 與照明)一夜失效,已列入 MITRE ICS 攻擊策略清單
  • 2023 年荷蘭/德國/瑞士/奧地利:發現超過 16,000 台使用相同易受攻擊自動化系統的聯網設備
  • DEF CON 研究:門禁控制器發現 8 個漏洞,可在無有效憑證情況下遠端解鎖

結論

結論

智能建築的最大漏洞往往不是零日攻擊,而是從未更改的預設密碼與從未安裝的補丁——基本衛生習慣決定了九成的安全水位。

完整解析

詳細

智能建築的興起帶來了前所未有的便利,也帶來了同樣前所未有的攻擊面。演講者 Amir 以攻擊性安全專家的視角,從幾個真實案例切入:2015 年 Target 資料外洩事件中,攻擊者並非直接入侵零售商,而是先攻陷其暖通空調承包商的系統,再以此為跳板潛入內網,竊取超過 4,000 萬筆信用卡資料。芬蘭兩棟公寓遭 DDoS 攻擊,建築內所有自動化系統癱瘓長達一週。Omni Hotels 遭勒索軟體加密後不得不恢復人工控制、疏散住客,損失近 350 萬美元。這類被研究人員稱為「Siege Per」的新型攻擊,與傳統以數據為目標的勒索軟體不同,它直接攻擊建築的「運作能力」——暖氣、門禁、照明——物理後果立竿見影。

紅隊滲透測試從偵察開始,而現代智能建築往往在不自知的情況下把自己暴露在公網上。Shodan 這個面向聯網設備的搜尋引擎,讓任何人都能找到開放在網際網路上的 BAS(樓宇自動化系統)設備。2024 年統計顯示,僅 BACnet 協議(智能建築最常用的通訊標準)就有超過 15,000 台設備暴露在外,而 BACnet 預設不啟用任何加密。谷歌悉尼辦公大樓的案例尤為典型:其 Tridium Niagara 平台不僅未安裝已發布的安全補丁,連預設密碼都未更改,研究人員直接登入後發現同型系統在全球尚有逾 25,000 棟建築在使用。除了線上偵察,紅隊成員也可能實地走訪,偽裝成維修技術人員進入維修區,或持智能手機掃描建築內的 Wi-Fi 網路,一個命名為「HVAC Wi-Fi」的熱點就足以成為調查起點。

一旦進入網路,攻擊者便使用 Nmap 進行端口掃描,逐一敲每扇「數位門窗」——80 端口代表有 Web 管理介面可嘗試登入,47808 端口則意味著存在 BACnet 節點,而 IBM 2024 年的調查顯示超過 86% 的網路設備仍在使用預設憑證,這讓暴力破解幾乎不必要。KNX 鎖攻擊是迄今最具代表性的案例之一:攻擊者不需要任何零日漏洞,只需發送合法的 KNX 協議指令,便能對數百台設備批次重置密碼,將它們變成無法操控的「殭屍設備」,幾乎一夜之間建築四分之三的智能系統(包含 HVAC 與照明)全部失效,業主若要恢復控制只能支付贖金。此案已被 MITRE 列入工業控制系統攻擊策略清單。

防禦的思路其實並不複雜,難的是落實。首先要做到資產盤點,很多建築根本不知道承包商在電梯裡安裝了遠端存取數據機。其次是網路分段,BAS 網路不應與訪客 Wi-Fi 同段,不需要連外網的設備就不應連外網,需要廠商遠端維護時應透過具備多因素驗證的 VPN,而非直接開放端口。安全配置方面,每一台攝影機、控制器都必須更改預設密碼,並關閉所有不使用的服務端口。谷歌案例中,補丁早在攻擊發生前便已釋出,及時更新本可完全阻止滲透。物理層面同樣不可忽視:伺服器機房和網路機櫃必須上鎖,防止攻擊者插入後門裝置。最後,應定期委託專業紅隊測試,並針對「楼宇自動化系統突然失控時,誰有權切斷電源、恢復手動控制」制定明確的應急響應計畫。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。