KeyFrame內部研究專用

SecTor 2025 | Detecting Forbidden White Labeled and Counterfeit Devices

Black Hat·5月4日週一·31 min英文

三句話摘要

如何識別網路中被禁用的中國監控設備(大華/海康威視)偽裝成其他品牌後仍藏匿於北美企業網路的手法與偵測方法。 設備品牌名稱不等於製造商身份——在合規環境中部署 IoT 設備前,必須從協定層(HTTP 標頭、MAC、SNMP、mDNS、DHIP/SADP)主動驗證真實製造商,否則可能在不知情下違反禁令、引發法律與保險風險。 白標設備比預期更普遍且來自知名廠商:大華與海康威視透過 OEM 模式將設備貼牌給 Honeywell、Bosch、Hyundai 等數十個品牌銷售,即便是以嚴格標準著稱的企業也不例外,採購方往往毫不知情。

重點整理

重點
  • 1

    白標設備比預期更普遍且來自知名廠商:大華與海康威視透過 OEM 模式將設備貼牌給 Honeywell、Bosch、Hyundai 等數十個品牌銷售,即便是以嚴格標準著稱的企業也不例外,採購方往往毫不知情。

  • 2

    多層次禁令形成合規地雷:加拿大聯邦政府已禁止海康威視,魁北克省亦禁止大華與海康威視;美國聯邦層級對大華、海康威視、華為、中興、卡巴斯基等全面禁用於政府、公共安全與關鍵基礎設施,但白標設備可能繞過這些禁令進入受管制網路。

  • 3

    設備會在多個協定層留下真實身份線索:HTTP 回應標頭、網頁 favicon、SSL 憑證簽發者、SNMP OID、mDNS 廣播、WSD/ONVIF 設備描述檔、以及大華專屬的 DHIP 與海康威視的 SADP 協定,都會直接透露製造商資訊,即使品牌名稱已被替換。

  • 4

    地區版本分布異常是潛在風險信號:透過掃描公開 IPv4 空間比對特定硬體型號的地理分布,可發現在加拿大/美國只有個位數台、在白俄羅斯/柬埔寨卻占比 12-28% 的設備出現在本地網路,代表可能透過二手市場或未授權通路引入,帶來合規與安全更新頻率的風險。

實用技巧與重點

乾貨
  • 受禁廠商
  • 美國聯邦禁用:Dahua、Hikvision、Huawei、ZTE、Hytera(海能達)、Kaspersky
  • 加拿大聯邦禁用:Hikvision(政府採購);電信網路:Huawei、ZTE
  • 魁北克省禁用:Hikvision、Dahua
  • 已知大華白標品牌(北美):Amcrest、Honeywell、Lorex、Watchnet、X Security、Bosch、Hyundai 等(含現代汽車旗下,約占韓國 GDP 10%)
  • Lorex 特殊案例:原為大華子公司,美國禁令後分拆,現號稱加拿大公司但由台灣持有,仍轉售大華設備
  • 識別方法與對應技術
  • MAC 地址查詢 → IEEE OUI 資料庫比對廠商
  • HTTP 回應標頭 → `WWW-Authenticate: Hikvision` 或 `Server: Hikvision-Webs`
  • SSL 憑證 → 由大華/海康威視/中興簽發
  • Favicon → 海康威視全系列通用圖示
  • SNMP `sysDescr` OID → 直接回傳廠商名稱
  • mDNS/DNS-SD 廣播 → 自我廣播型號如 `Hikvision DS-2CD`
  • WSD/ONVIF 設備描述 → `Location: China`(未被貼牌更新)
  • DHIP(大華信息協定)→ 偵測到即確認為大華設備
  • SADP(搜尋活動設備協定)→ 海康威視專屬,含序列號、設備類型
  • SIP 標頭 → VoIP 設備如 Avaya IP 電話實為大華製造
  • 工具:Wireshark(前身 Ethereal)可部分解碼 DHIP/SADP;RunZero 網路掃描平台
  • 地區版本數字案例
  • MikroTik RB951G-2HND:加拿大 5 台 vs 白俄羅斯占比 12%、利比里亞占 MikroTik 設備 28%
  • 大華特定型號:美國僅 1 台(1%) vs 柬埔寨 28%、孟加拉 11%、沙烏地 14%

結論

結論

設備品牌名稱不等於製造商身份——在合規環境中部署 IoT 設備前,必須從協定層(HTTP 標頭、MAC、SNMP、mDNS、DHIP/SADP)主動驗證真實製造商,否則可能在不知情下違反禁令、引發法律與保險風險。

完整解析

詳細

網路設備的白標(White-Label/OEM)現象並不新鮮,但當涉及被政府列為國安風險的廠商時,這個問題就從商業策略變成合規地雷。本場演講由 RunZero 應用研究主管 Rob King 主講,核心論點是:大華與海康威視這兩家中國監控設備巨頭,透過 OEM 貼牌模式,以 Honeywell、Bosch、Lorex、Amcrest 等數十個品牌名稱在北美市場廣泛流通,即便相關廠商已被美國聯邦政府、加拿大聯邦政府及多個省州明確禁用於政府採購、關鍵基礎設施與公共安全用途,這些設備仍透過白標通路大量滲入受管制的網路環境。

問題的複雜性在於多層次的禁令結構。美國聯邦層面對大華、海康威視、華為、中興等廠商的設備在敏感用途上全面禁止,各州也往往在聯邦清單基礎上制定自己的禁用規範;加拿大聯邦政府已明令禁止政府機關採購海康威視產品,魁北克省亦擴大至大華。然而,Lorex 等品牌的案例顯示問題更為棘手——該品牌原本就是大華子公司,在美國禁令生效後對外宣稱分拆為加拿大獨立公司,實際上由台灣持有並持續轉售大華硬體,一般採購人員根本難以察覺。

好消息是,這些設備在多個協定層都留有「身份洩漏」的線索。最基礎的層面是 MAC 地址,可比對 IEEE OUI 資料庫確認硬體製造商;進一步則可透過 HTTP 回應標頭(直接揭露 `Hikvision-Webs`)、SSL 憑證簽發者(懶得重新貼牌的廠商會留下原始 CA)、以及海康威視全系列共用的 favicon 圖示快速篩查。更深層的指紋識別則來自發現協定:SNMP 的 `sysDescr` OID 會直接回報廠商名稱;mDNS/DNS-SD 廣播常包含原始型號;WSD/ONVIF 設備描述檔有時連 `Location: China` 都未被修改;而大華專屬的 DHIP 協定與海康威視的 SADP 協定只要被偵測到,即可確認設備身份——因為這些協定根本不會出現在非原廠設備上。

演講的最後一部分聚焦於一個較新的研究方向:地區版本分析。Rob King 透過掃描整個公開 IPv4 位址空間,統計特定硬體型號在不同國家的分布比例,發現明顯的地理集中現象——某些 MikroTik 型號在加拿大只有個位數台,卻占利比里亞所有 MikroTik 設備的 28%;某些大華型號在美國只有一台(占比 1%),卻在柬埔寨占 28%。當這類「地理異常」的設備出現在北美企業網路時,就值得追問:它是否透過 eBay 等二手通路採購?是否搭載了與北美版本不同的安全配置或更新頻率?是否符合組織的合規要求?

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。