KeyFrame內部研究專用

DEF CON 33 - Voting Village - "Fortress Island" Physical Security in Voting Systems - Drew Springall

DEFCONConference·11月4日週二·33 min英文

三句話摘要

投票系統的物理安全防護(鑰匙鎖與防篡改封條)如何通過公開信息被系統性繞過。 投票系統的物理防護不是技術上不可破解,而是建立在「攻擊者不會費力研究」的假設上,但充分的公開信息與資源足以系統性地繞過這道防線。 物理安全分為三層:防護安全(鎖,防止進入)、檢測安全(防篡改封條,記錄入侵跡象)、程序安全(正確存儲管理)。研究重點討論前兩層,因為程序安全因地區差異過大。

重點整理

重點
  • 1

    物理安全分為三層:防護安全(鎖,防止進入)、檢測安全(防篡改封條,記錄入侵跡象)、程序安全(正確存儲管理)。研究重點討論前兩層,因為程序安全因地區差異過大。

  • 2

    研究團隊透過系統的文獻搜索,從數千個投票工作人員培訓視頻、EAC認證文件、在線銷售紀錄等公開來源恢復鑰匙。許多州政府實際上在公開的培訓資料中展示了清晰的鑰匙照片,甚至在影片中逐步說明如何開啟。

  • 3

    投票機廠商(ES&S、Hart InterCivic、Dominion)使用的大多數是標準商用鑰匙:ES&S使用J236及301號鑰匙、Hart使用South Co品牌的S010鎖、所有廠商都使用可在線購買的標準鑰匙。某些通用鑰匙如CH751(RV房車標準鑰匙)甚至在DEFCON黑客大會的標準滲透測試工具包中就包含。

  • 4

    防篡改封條的問題多重:操作員常遺忘應用封條、Pull-tight式封條的尾部被切割反而暴露缺陷、Plunger型封條易被半插入(失效)或反向安裝(完全無效)、新型吸血鬼封條存在未知的設計缺陷。

實用技巧與重點

乾貨
  • 鑰匙代碼與廠商對應:
  • ES&S: J236(刀片鑰匙,DS200與投票箱)、301號(管狀鑰匙,Express Vote)、658號
  • Hart InterCivic: S010(South Co鎖,$3等級)、RS 0001(South Co特製)、CH751(RV通用鑰匙,$7等級)
  • Dominion: F229(ICP投票箱)、F542(VDP印表機dimple鑰匙,$7,來自義大利)
  • 紐約特例:003號鑰匙,非標準,需額外付費$12-14
  • 數據來源與搜索範圍:
  • 審查數千份PDF訓練手冊
  • 數千小時YouTube訓練影片
  • 數千張AP Images/Getty Images圖像
  • EAC認證文件與供應商上傳的材料
  • 線上銷售記錄與社群平台
  • 鑰匙恢復方法:
  • 直接識別鑰匙上的代碼標識
  • 測量鑰匙切口形狀,使用已知參考點進行計算
  • 從鎖本身印刷的鑰匙代碼識別
  • 與已購實體鑰匙進行形狀配對
  • 防篡改封條缺陷:
  • Plunger型封條:完全插入需要大力氣(老年操作員困難),半插入可用鐵絲拉出;反向安裝時卡扣機制失效
  • Pull-tight式:切除尾部的做法普遍但無效,易識別為已被破壞
  • 遺忘應用封條是「常見現象」
  • 黏貼位置不當:貼在不需開啟的平面上

結論

結論

投票系統的物理防護不是技術上不可破解,而是建立在「攻擊者不會費力研究」的假設上,但充分的公開信息與資源足以系統性地繞過這道防線。

完整解析

詳細

演講以二戰新加坡堡壘島的歷史為開篇寓言:英軍建造了看似無懈可擊的防禦——15英吋海岸砲、8.5萬防衛部隊對陣3.5萬日軍。然而日軍未從海上進攻,而是繞過海防線從北側陸地半英里的渡河區突入,因為英軍將所有防禦都聚焦於海上。一週內新加坡陷落。這個歷史比喻正好說明投票系統的安全悖論:業界聲稱使用鑰匙鎖與防篡改封條不可破解,但實際上卻是過度專注於單一防線,忽視其他入口。

研究團隊花費多年系統性地從公開渠道恢復鑰匙信息。發現的核心問題是:美國各州在培訓投票工作人員時,常在公開的影片與文件中清晰展示投票機與鑰匙的照片。研究人員通過審查數千小時的州選舉部門培訓視頻、EAC認證文件、線上培訓幻燈片,提取了鑰匙影像。他們開發了系統的視覺分析方法——測量鑰匙切口深度、在不同角度拍攝、使用已知參考點進行幾何測量——最終從38個州恢復並複製了投票機鑰匙。

最令人震驚的是投票系統並未使用專屬安全鑰匙,而採用廉價的商用標準鑰匙。ES&S的J236與301號鑰匙、Hart InterCivic的South Co系列鎖,都是可在線購買的標準商品,通常售價僅$3-7元。更嚴重的是,某些鑰匙如CH751,這是RV房車的通用鑰匙,在DEFCON等黑客大會銷售的標準滲透測試工具包中就配備了,意味著任何參與黑客社群的人都能輕易獲得。

防篡改封條的問題同樣系統性。Pull-tight式封條(常見的拉緊尾部塑料帶)被操作員廣泛濫用:為了隱藏明顯的尾部,他們切除它,卻反而破壞了封條的完整性指標。更嚴重的是Plunger型(按壓式)封條,這種塑膠啟動器極容易被半插入,一旦達到半插狀態,任何人都可用簡單工具(鐵絲、撬鎖工具)將其彈出。即使完全插入,如果反向安裝(這在現場非常普遍),卡扣機制完全失效,因為防護只在單側有效。新型「吸血鬼封條」更有未知的重大缺陷。最根本的問題是,操作員遺忘應用封條本身就很常見,意味著即使防篡改設計無懈可擊,人為執行缺陷就已經破壞整個防禦。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。