Black Hat USA 2025 | Burning, Trashing, Spacecraft Crashing
三句話摘要
Vision Space 研究團隊在 Black Hat 展示,利用任務控制系統與機載軟體漏洞,無需反衛星飛彈即可接管或摧毀太空任務。 太空任務控制系統與機載軟體存在大量傳統 IT 漏洞,只要將成熟的安全最佳實踐在設計階段就納入執行,即可大幅消除「無需發射飛彈即可摧毀任務」的威脅。 太空系統攻擊面急速擴大:商業星座(星鏈、OneWeb)爆炸式成長加上國防再軍事化,使軌道資產成為高價值目標;遠端辦公浪潮又迫使原本封閉的任務控制中心直接暴露於網際網路,舊有邊界安全模型已完全失效。
重點整理
重點- 1
太空系統攻擊面急速擴大:商業星座(星鏈、OneWeb)爆炸式成長加上國防再軍事化,使軌道資產成為高價值目標;遠端辦公浪潮又迫使原本封閉的任務控制中心直接暴露於網際網路,舊有邊界安全模型已完全失效。
- 2
任務控制系統普遍存在高危漏洞:YAMCS 的 XSS 允許攻擊者透過偽裝腳本檔案,讓瀏覽器靜默代替操作員發送衛星遙控指令;OpenC3 Cosmos 的多階段 XSS 可自動取得會話令牌並部署惡意腳本,最終接管整個運行容器;Open MCT 與 YAMCS 的原型污染則可觸發作業系統任意檔案刪除。
- 3
機載軟體同樣可被直接攻擊:NASA CFS 的記憶體管理模組允許讀寫整個進程記憶體空間,研究人員透過遙測鏈路洩露函數地址、覆寫全域偏移表(GOT),成功在衛星上執行任意程式碼;cryptolib 插件更可被單一未授權封包崩潰並將所有加密金鑰重置為全零。
- 4
開源只是冰山一角:所有已披露漏洞均來自開源軟體,但航太業界 99.9% 為閉源系統,其中潛藏的未知漏洞可能更嚴重;加上衛星入軌後幾乎無法實體修補,安全設計必須在任務規劃階段就納入考量。
實用技巧與重點
乾貨- 軟體與工具
- 任務控制系統:YAMCS、NASA Open MCT、OpenC3 Cosmos
- 機載軟體框架:NASA Core Flight System (CFS)、F-Prime、AIT core
- CFS 實際用途:James Webb 太空望遠鏡有效載荷、Lunar Gateway 載人航天認證中
- F-Prime 實際用途:控制火星直升機「機智號」(Ingenuity)
- AIT core:使用 pickle 進行網路通訊(存在反序列化漏洞)
- cryptolib:CFS 模組化插件,負責遙測加密、會話認證與金鑰管理
- 攻擊流程
- YAMCS XSS 攻擊:惡意 CSS 檔案嵌入隱藏 HTML 標籤 → 操作員開啟後瀏覽器執行 JavaScript → 靜默透過 API 向衛星發送遙控指令(觸發軌道轉換機動至中高軌)
- OpenC3 多階段 XSS:釣魚網址觸發 → 自動取得會話令牌 → 部署惡意腳本 → 觸發執行 → 取得系統反向 Shell
- CFS 記憶體攻擊:利用記憶體管理模組洩露 liby 記憶體地址 → 定位 memchr 函數在 GOT 的位置 → 透過遙控指令覆寫為 system 函數地址 → 取得衛星反向 Shell
- cryptolib 崩潰攻擊:發送單一未授權封包 → 機載軟體崩潰重啟 → 所有加密金鑰重置為全零
- 背景事件
- 2022 年 Viasat 事件:俄羅斯入侵烏克蘭前一天發動網路攻擊,導致數萬台調制解調器癱瘓,為太空網路安全研究轉折點
結論
結論“太空任務控制系統與機載軟體存在大量傳統 IT 漏洞,只要將成熟的安全最佳實踐在設計階段就納入執行,即可大幅消除「無需發射飛彈即可摧毀任務」的威脅。”
完整解析
詳細太空系統的網路安全長期處於研究空白地帶。Black Hat 歷史上雖有衛星終端相關研究,但地面任務控制系統與機載軟體始終缺乏足夠關注。Vision Space 的研究團隊以此為切入點,系統性地審查整個太空系統架構——從地面段的任務控制中心,到直接運行在衛星上的機載軟體,試圖回答一個問題:在 2022 年 Viasat 事件之後,這個領域究竟還有多少未被發現的攻擊面?
背景壓力來自兩個方向。一方面,商業衛星星座(星鏈、OneWeb)在近地軌道投放了前所未有數量的衛星;另一方面,國防工業正加速重返太空,用於情報收集、通信與軍民兩用的衛星資產持續增加。與此同時,疫情後遠端辦公成為常態,原本依賴實體隔離的任務控制中心被迫直接暴露於網際網路。這些系統在設計之初完全依賴「邊界安全」模型,從未被要求實現零信任架構,一旦邊界消失,問題就浮現了。
研究人員針對三個主流開源任務控制系統(YAMCS、NASA Open MCT、OpenC3 Cosmos)及三個機載軟體框架(NASA CFS、F-Prime、AIT core)進行深入分析,並在會議現場呈現三場實際攻擊演示。第一場針對 YAMCS:攻擊者製作一份外觀無害的 CSS 腳本,內嵌隱藏的 XSS 有效載荷,操作員開啟後,瀏覽器在背景靜默執行 JavaScript,代替操作員向衛星發送軌道轉換機動指令,將航天器推送至更高軌道。整個過程幾乎無跡可循,除非操作員主動查看遙測數據或命令歷史。第二場針對 OpenC3 Cosmos:攻擊者產生特製釣魚網址,誘使操作員點擊後,自動完成三步驟——取得會話令牌、部署惡意腳本、觸發執行——最終取得運行任務控制系統之容器的完整控制權。第三場最為關鍵,直接攻擊在軌衛星上的 NASA CFS 機載軟體:研究人員利用記憶體管理模組允許讀寫整個進程記憶體空間的缺陷,透過遙測上行鏈路洩露 liby 庫的記憶體地址,在全域偏移表中定位 memchr 函數,再以遙控指令將其覆寫為 system 函數地址,最終在衛星平台上取得反向 Shell——整個攻擊鏈完全透過正常的星地通信協議完成。
除演示外,研究人員還披露了更廣泛的漏洞清單:Open MCT 與 YAMCS 的原型污染可觸發作業系統任意檔案刪除;cryptolib 插件可被單一未授權封包使機載軟體崩潰並重置所有金鑰為全零;F-Prime 存在可遠端執行程式碼的漏洞;AIT core 的 pickle 序列化同樣可被利用。研究團隊最後指出,上述漏洞全部發現於開源軟體,而航太業界 99.9% 使用閉源系統,其潛藏風險只會更高不會更低。他們呼籲建立漏洞賞金機制、在任務設計階段納入安全評估,並針對已在軌且無法輕易修補的任務制定緩解策略——因為衛星不像伺服器,你無法飛上去打補丁。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

