KeyFrame內部研究專用

DEF CON 33 - Voting Village - CARVER Vuln Analysis & US Voting System - Moore, Young, Baggett

DEFCONConference·11月4日週二·44 min英文

三句話摘要

DEFCON投票村:用Carver分析模型評估美國投票制度的系統性安全風險與防禦策略。 投票系統的最大威脅不是難以防守的技術漏洞,而是公眾信任的喪失——需要透過多層物理隔離、紙質備份、跨黨派驗證、實時取證監控與區域協作,共同築起透明而可驗證的民主防線。 Carver模型的系統性評估

重點整理

重點
  • 1

    Carver模型的系統性評估

  • 2

    講者以CIA冷戰時期開發的Carver分析法(原用於評估軍事目標弱點),應用到投票系統防禦。該模型透過六個維度識別關鍵漏洞:移除這個元件有多重要、多容易到達、被破壞後多難恢復、敵方需費多大力氣重建、造成什麼效果、對方是否會察覺。這讓防禦者得以優先配置有限資源到真正的關鍵點。

  • 3

    聲譽與信任是最脆弱的戰線

  • 4

    技術防禦只是表面。一旦公眾對選舉制度失去信心,即使系統本身完美無缺也無法挽救。俄羅斯、伊朗等對手透過虛假資訊、深度偽造與大語言模型散播不實指控,有員工因無根據的陰謀論每月遭死亡威脅多年。馬里科帕縣員工曾被虛假指控「故意刪除整個2020年選舉數據庫」,這類傷害一旦造成就無法完全修復。

  • 5

    多層物理與邏輯隔離的防禦深度

  • 6

    投票機採物理隔離(氣隙系統),無法遠端攻擊,但選票運輸、儲存、審計流程仍須防守。馬里科帕縣聘請警長辦公室配備GPS追蹤、便衣警車護送運票貨車;選舉中心採結伴系統確保兩人以上同行;關鍵區域需徽章與攝像頭。最小縣的選舉部門只有一人,成為系統瓶頸。

  • 7

    可復原性與備份的實踐價值

  • 8

    採紙質選票作最後防線,即使所有電子系統故障仍可手工計票。馬里科帕縣設有離線備份系統、災災復恢計畫、異地網站復原能力。2024年Crowdstrike事件期間,他們仍成功應對大規模系統故障。每次選舉後進行人工驗票審計,從數千到數萬張選票抽樣,由共和黨、民主黨、獨立人士混合計票隊伍逐一核對。

實用技巧與重點

乾貨
  • Carver六維評估框架
  • Criticality(關鍵性):移除該目標對系統功能的影響度
  • Accessibility(可及性):到達目標的難度
  • Recoverability(可復原性):被破壞後的恢復難度
  • Vulnerability(脆弱性):遭攻擊的難度
  • Effect(效果):被移除後系統的變化
  • Recognizability(可識別度):敵方是否意識到這是關鍵功能
  • 投票系統的評估維度
  • 投票(選民登記、選票投遞、選舉日投票)
  • 網路安全(投票機、計票系統、無障礙設備、輔助支援系統)
  • 審計(機器與手工驗票、數位取證)
  • 物流(設備購置、運輸、儲存、維護、供應鏈)
  • 聲譽(公眾信任、虛假資訊防禦)
  • 真實案例數據
  • 俄羅斯Kanti勒索軟體組織年收入1.8億美元用於資助戰爭
  • 一名烏克蘭員工泄露Kanti完整源代碼、C2命令控制節點、已攻破郵件列表,導致該組織完全瓦解
  • 亞利桑那州務卿網站遭伊朗攻擊,時機在美國轟炸伊朗數天後,使用伊朗最高領袖照片
  • 馬里科帕縣2024年收到大量炸彈威胁,造成投票站疏散,屬拒絕服務攻擊
  • Crowdstrike故障事件期間仍成功管理投票,無關鍵系統癱瘓
  • 防禦機制的具體做法
  • 紙質選票驗證:每次選舉後從數千至數萬張票中隨機抽樣,由跨黨派志願者逐一手工清點,結果必須與機器計票完全一致
  • 結伴制度:關鍵區域操作需兩人以上同行,防止串通舞弊
  • 物流護衛:GPS追蹤、便衣警車前後巡邏、鎖定圍欄、警長駐守
  • 跨州情報共享:邁阿密-戴德縣、哈里斯縣(德州)、洛杉磯縣等建立合作,每月全州會議確保資源與漏洞透明
  • 技術補給:州政府為小縣爭取免費次世代防病毒軟體或防火牆等級的工具
  • 馬里科帕縣的具體配置
  • 250個投票中心
  • 20,000個端口屏蔽器(較小縣通過採購共享)
  • 人工驗票團隊含共和黨、民主黨、獨立人士
  • 災難復恢計畫與業務連續性計畫已到位並實際啟動過

結論

結論

投票系統的最大威脅不是難以防守的技術漏洞,而是公眾信任的喪失——需要透過多層物理隔離、紙質備份、跨黨派驗證、實時取證監控與區域協作,共同築起透明而可驗證的民主防線。

完整解析

詳細

美國投票系統面臨的威脅看似源於技術,實則根植於複雜的人、流程、信任交織而成的生態。馬里科帕縣選舉主管迈克尔、亞利桑那州信息安全官員和安全專家威爾在此次演講中,以冷戰時期CIA開發的Carver分析法為框架,系統性地診斷投票制度的關鍵弱點。該模型原本用於評估轟炸目標的最優破壞點,如今被轉化為民主防禦工具——透過評估目標的關鍵性、可及性、可復原性、脆弱性、效應和可識別度六個維度,防禦者能夠精準配置有限資源。

投票系統並非單一的電子投票機,而是涵蓋選民登記、選票運輸、在線審計、物流供應鏈以及公眾信任的完整生態。技術層面,馬里科帕縣採用物理隔離的投票機(氣隙系統,無法遠端攻擊)、紙質選票備份、離線計票系統、異地數據備份。但威脅不必來自技術:2024年選舉期間,該縣收到數波炸彈威脅,迫使投票站疏散,屬於拒絕服務攻擊;亞利桑那州務卿網站被伊朗黑客篡改,雖與實際計票無關,卻對公眾信心造成重創。更深層的威脅來自虛假資訊——員工因無根據的陰謀論遭長期騷擾和死亡威脅,傷害無法修復。

防禦策略融合物理、邏輯、組織三個層面。物理層:投票機放在上鎖房間、徽章系統、監控攝像頭、結伴制度(特別是關鍵操作)、警長護衛選票運輸。邏輯層:紙質選票與機器驗票雙重驗證,每次選舉後進行抽樣手工驗票,由跨黨派志願者逐一核對,任何不符都必須調查;備份系統(離線、異地、多層級);數位取證監控。組織層:跨州情報共享、小縣由大縣技術支援、全州月度安全會議、桌面推演訓練。馬里科帕縣曾在Crowdstrike大故障期間成功應對投票管理,證明多層備份的實用價值。

聲譽與信任被三位講者一致認定為最脆弱的戰線。俄羅斯藉虛假資訊削弱美國對民主制度的信心,既有中等技術水準的拙劣宣傳,亦有日漸精進的深度偽造和大語言模型生成虛假內容。一旦信任喪失,即使系統完美也無從挽救——民眾寧願相信陰謀論也不願投票,選民沮喪導致整個民主機制失效。因此防禦的關鍵在於透明溝通、教育公眾、及時駁斥謠言、與媒體和聯邦部門協作,以及建立持續的驗證機制讓公眾看得見選舉的完整性。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。