SecTor 2025 | Detecting Forbidden White Labeled and Counterfeit Devices
三句話摘要
如何識別網路中被禁用的中國監控設備(大華/海康威視)偽裝成其他品牌後仍藏匿於北美企業網路的手法與偵測方法。 設備品牌名稱不等於製造商身份——在合規環境中部署 IoT 設備前,必須從協定層(HTTP 標頭、MAC、SNMP、mDNS、DHIP/SADP)主動驗證真實製造商,否則可能在不知情下違反禁令、引發法律與保險風險。 白標設備比預期更普遍且來自知名廠商:大華與海康威視透過 OEM 模式將設備貼牌給 Honeywell、Bosch、Hyundai 等數十個品牌銷售,即便是以嚴格標準著稱的企業也不例外,採購方往往毫不知情。
重點整理
重點- 1
白標設備比預期更普遍且來自知名廠商:大華與海康威視透過 OEM 模式將設備貼牌給 Honeywell、Bosch、Hyundai 等數十個品牌銷售,即便是以嚴格標準著稱的企業也不例外,採購方往往毫不知情。
- 2
多層次禁令形成合規地雷:加拿大聯邦政府已禁止海康威視,魁北克省亦禁止大華與海康威視;美國聯邦層級對大華、海康威視、華為、中興、卡巴斯基等全面禁用於政府、公共安全與關鍵基礎設施,但白標設備可能繞過這些禁令進入受管制網路。
- 3
設備會在多個協定層留下真實身份線索:HTTP 回應標頭、網頁 favicon、SSL 憑證簽發者、SNMP OID、mDNS 廣播、WSD/ONVIF 設備描述檔、以及大華專屬的 DHIP 與海康威視的 SADP 協定,都會直接透露製造商資訊,即使品牌名稱已被替換。
- 4
地區版本分布異常是潛在風險信號:透過掃描公開 IPv4 空間比對特定硬體型號的地理分布,可發現在加拿大/美國只有個位數台、在白俄羅斯/柬埔寨卻占比 12-28% 的設備出現在本地網路,代表可能透過二手市場或未授權通路引入,帶來合規與安全更新頻率的風險。
實用技巧與重點
乾貨- 受禁廠商
- 美國聯邦禁用:Dahua、Hikvision、Huawei、ZTE、Hytera(海能達)、Kaspersky
- 加拿大聯邦禁用:Hikvision(政府採購);電信網路:Huawei、ZTE
- 魁北克省禁用:Hikvision、Dahua
- 已知大華白標品牌(北美):Amcrest、Honeywell、Lorex、Watchnet、X Security、Bosch、Hyundai 等(含現代汽車旗下,約占韓國 GDP 10%)
- Lorex 特殊案例:原為大華子公司,美國禁令後分拆,現號稱加拿大公司但由台灣持有,仍轉售大華設備
- 識別方法與對應技術:
- MAC 地址查詢 → IEEE OUI 資料庫比對廠商
- HTTP 回應標頭 → `WWW-Authenticate: Hikvision` 或 `Server: Hikvision-Webs`
- SSL 憑證 → 由大華/海康威視/中興簽發
- Favicon → 海康威視全系列通用圖示
- SNMP `sysDescr` OID → 直接回傳廠商名稱
- mDNS/DNS-SD 廣播 → 自我廣播型號如 `Hikvision DS-2CD`
- WSD/ONVIF 設備描述 → `Location: China`(未被貼牌更新)
- DHIP(大華信息協定)→ 偵測到即確認為大華設備
- SADP(搜尋活動設備協定)→ 海康威視專屬,含序列號、設備類型
- SIP 標頭 → VoIP 設備如 Avaya IP 電話實為大華製造
- 工具:Wireshark(前身 Ethereal)可部分解碼 DHIP/SADP;RunZero 網路掃描平台
- 地區版本數字案例:
- MikroTik RB951G-2HND:加拿大 5 台 vs 白俄羅斯占比 12%、利比里亞占 MikroTik 設備 28%
- 大華特定型號:美國僅 1 台(1%) vs 柬埔寨 28%、孟加拉 11%、沙烏地 14%
結論
結論“設備品牌名稱不等於製造商身份——在合規環境中部署 IoT 設備前,必須從協定層(HTTP 標頭、MAC、SNMP、mDNS、DHIP/SADP)主動驗證真實製造商,否則可能在不知情下違反禁令、引發法律與保險風險。”
完整解析
詳細網路設備的白標(White-Label/OEM)現象並不新鮮,但當涉及被政府列為國安風險的廠商時,這個問題就從商業策略變成合規地雷。本場演講由 RunZero 應用研究主管 Rob King 主講,核心論點是:大華與海康威視這兩家中國監控設備巨頭,透過 OEM 貼牌模式,以 Honeywell、Bosch、Lorex、Amcrest 等數十個品牌名稱在北美市場廣泛流通,即便相關廠商已被美國聯邦政府、加拿大聯邦政府及多個省州明確禁用於政府採購、關鍵基礎設施與公共安全用途,這些設備仍透過白標通路大量滲入受管制的網路環境。
問題的複雜性在於多層次的禁令結構。美國聯邦層面對大華、海康威視、華為、中興等廠商的設備在敏感用途上全面禁止,各州也往往在聯邦清單基礎上制定自己的禁用規範;加拿大聯邦政府已明令禁止政府機關採購海康威視產品,魁北克省亦擴大至大華。然而,Lorex 等品牌的案例顯示問題更為棘手——該品牌原本就是大華子公司,在美國禁令生效後對外宣稱分拆為加拿大獨立公司,實際上由台灣持有並持續轉售大華硬體,一般採購人員根本難以察覺。
好消息是,這些設備在多個協定層都留有「身份洩漏」的線索。最基礎的層面是 MAC 地址,可比對 IEEE OUI 資料庫確認硬體製造商;進一步則可透過 HTTP 回應標頭(直接揭露 `Hikvision-Webs`)、SSL 憑證簽發者(懶得重新貼牌的廠商會留下原始 CA)、以及海康威視全系列共用的 favicon 圖示快速篩查。更深層的指紋識別則來自發現協定:SNMP 的 `sysDescr` OID 會直接回報廠商名稱;mDNS/DNS-SD 廣播常包含原始型號;WSD/ONVIF 設備描述檔有時連 `Location: China` 都未被修改;而大華專屬的 DHIP 協定與海康威視的 SADP 協定只要被偵測到,即可確認設備身份——因為這些協定根本不會出現在非原廠設備上。
演講的最後一部分聚焦於一個較新的研究方向:地區版本分析。Rob King 透過掃描整個公開 IPv4 位址空間,統計特定硬體型號在不同國家的分布比例,發現明顯的地理集中現象——某些 MikroTik 型號在加拿大只有個位數台,卻占利比里亞所有 MikroTik 設備的 28%;某些大華型號在美國只有一台(占比 1%),卻在柬埔寨占 28%。當這類「地理異常」的設備出現在北美企業網路時,就值得追問:它是否透過 eBay 等二手通路採購?是否搭載了與北美版本不同的安全配置或更新頻率?是否符合組織的合規要求?
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

