KeyFrame內部研究專用

Black Hat USA 2025 | Burning, Trashing, Spacecraft Crashing

Black Hat·4月4日週六·24 min英文

三句話摘要

Vision Space 研究團隊在 Black Hat 展示,利用任務控制系統與機載軟體漏洞,無需反衛星飛彈即可接管或摧毀太空任務。 太空任務控制系統與機載軟體存在大量傳統 IT 漏洞,只要將成熟的安全最佳實踐在設計階段就納入執行,即可大幅消除「無需發射飛彈即可摧毀任務」的威脅。 太空系統攻擊面急速擴大:商業星座(星鏈、OneWeb)爆炸式成長加上國防再軍事化,使軌道資產成為高價值目標;遠端辦公浪潮又迫使原本封閉的任務控制中心直接暴露於網際網路,舊有邊界安全模型已完全失效。

重點整理

重點
  • 1

    太空系統攻擊面急速擴大:商業星座(星鏈、OneWeb)爆炸式成長加上國防再軍事化,使軌道資產成為高價值目標;遠端辦公浪潮又迫使原本封閉的任務控制中心直接暴露於網際網路,舊有邊界安全模型已完全失效。

  • 2

    任務控制系統普遍存在高危漏洞:YAMCS 的 XSS 允許攻擊者透過偽裝腳本檔案,讓瀏覽器靜默代替操作員發送衛星遙控指令;OpenC3 Cosmos 的多階段 XSS 可自動取得會話令牌並部署惡意腳本,最終接管整個運行容器;Open MCT 與 YAMCS 的原型污染則可觸發作業系統任意檔案刪除。

  • 3

    機載軟體同樣可被直接攻擊:NASA CFS 的記憶體管理模組允許讀寫整個進程記憶體空間,研究人員透過遙測鏈路洩露函數地址、覆寫全域偏移表(GOT),成功在衛星上執行任意程式碼;cryptolib 插件更可被單一未授權封包崩潰並將所有加密金鑰重置為全零。

  • 4

    開源只是冰山一角:所有已披露漏洞均來自開源軟體,但航太業界 99.9% 為閉源系統,其中潛藏的未知漏洞可能更嚴重;加上衛星入軌後幾乎無法實體修補,安全設計必須在任務規劃階段就納入考量。

實用技巧與重點

乾貨
  • 軟體與工具
  • 任務控制系統:YAMCS、NASA Open MCT、OpenC3 Cosmos
  • 機載軟體框架:NASA Core Flight System (CFS)、F-Prime、AIT core
  • CFS 實際用途:James Webb 太空望遠鏡有效載荷、Lunar Gateway 載人航天認證中
  • F-Prime 實際用途:控制火星直升機「機智號」(Ingenuity)
  • AIT core:使用 pickle 進行網路通訊(存在反序列化漏洞)
  • cryptolib:CFS 模組化插件,負責遙測加密、會話認證與金鑰管理
  • 攻擊流程
  • YAMCS XSS 攻擊:惡意 CSS 檔案嵌入隱藏 HTML 標籤 → 操作員開啟後瀏覽器執行 JavaScript → 靜默透過 API 向衛星發送遙控指令(觸發軌道轉換機動至中高軌)
  • OpenC3 多階段 XSS:釣魚網址觸發 → 自動取得會話令牌 → 部署惡意腳本 → 觸發執行 → 取得系統反向 Shell
  • CFS 記憶體攻擊:利用記憶體管理模組洩露 liby 記憶體地址 → 定位 memchr 函數在 GOT 的位置 → 透過遙控指令覆寫為 system 函數地址 → 取得衛星反向 Shell
  • cryptolib 崩潰攻擊:發送單一未授權封包 → 機載軟體崩潰重啟 → 所有加密金鑰重置為全零
  • 背景事件
  • 2022 年 Viasat 事件:俄羅斯入侵烏克蘭前一天發動網路攻擊,導致數萬台調制解調器癱瘓,為太空網路安全研究轉折點

結論

結論

太空任務控制系統與機載軟體存在大量傳統 IT 漏洞,只要將成熟的安全最佳實踐在設計階段就納入執行,即可大幅消除「無需發射飛彈即可摧毀任務」的威脅。

完整解析

詳細

太空系統的網路安全長期處於研究空白地帶。Black Hat 歷史上雖有衛星終端相關研究,但地面任務控制系統與機載軟體始終缺乏足夠關注。Vision Space 的研究團隊以此為切入點,系統性地審查整個太空系統架構——從地面段的任務控制中心,到直接運行在衛星上的機載軟體,試圖回答一個問題:在 2022 年 Viasat 事件之後,這個領域究竟還有多少未被發現的攻擊面?

背景壓力來自兩個方向。一方面,商業衛星星座(星鏈、OneWeb)在近地軌道投放了前所未有數量的衛星;另一方面,國防工業正加速重返太空,用於情報收集、通信與軍民兩用的衛星資產持續增加。與此同時,疫情後遠端辦公成為常態,原本依賴實體隔離的任務控制中心被迫直接暴露於網際網路。這些系統在設計之初完全依賴「邊界安全」模型,從未被要求實現零信任架構,一旦邊界消失,問題就浮現了。

研究人員針對三個主流開源任務控制系統(YAMCS、NASA Open MCT、OpenC3 Cosmos)及三個機載軟體框架(NASA CFS、F-Prime、AIT core)進行深入分析,並在會議現場呈現三場實際攻擊演示。第一場針對 YAMCS:攻擊者製作一份外觀無害的 CSS 腳本,內嵌隱藏的 XSS 有效載荷,操作員開啟後,瀏覽器在背景靜默執行 JavaScript,代替操作員向衛星發送軌道轉換機動指令,將航天器推送至更高軌道。整個過程幾乎無跡可循,除非操作員主動查看遙測數據或命令歷史。第二場針對 OpenC3 Cosmos:攻擊者產生特製釣魚網址,誘使操作員點擊後,自動完成三步驟——取得會話令牌、部署惡意腳本、觸發執行——最終取得運行任務控制系統之容器的完整控制權。第三場最為關鍵,直接攻擊在軌衛星上的 NASA CFS 機載軟體:研究人員利用記憶體管理模組允許讀寫整個進程記憶體空間的缺陷,透過遙測上行鏈路洩露 liby 庫的記憶體地址,在全域偏移表中定位 memchr 函數,再以遙控指令將其覆寫為 system 函數地址,最終在衛星平台上取得反向 Shell——整個攻擊鏈完全透過正常的星地通信協議完成。

除演示外,研究人員還披露了更廣泛的漏洞清單:Open MCT 與 YAMCS 的原型污染可觸發作業系統任意檔案刪除;cryptolib 插件可被單一未授權封包使機載軟體崩潰並重置所有金鑰為全零;F-Prime 存在可遠端執行程式碼的漏洞;AIT core 的 pickle 序列化同樣可被利用。研究團隊最後指出,上述漏洞全部發現於開源軟體,而航太業界 99.9% 使用閉源系統,其潛藏風險只會更高不會更低。他們呼籲建立漏洞賞金機制、在任務設計階段納入安全評估,並針對已在軌且無法輕易修補的任務制定緩解策略——因為衛星不像伺服器,你無法飛上去打補丁。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。