#0day

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Takayuki Sasaki, Akira Fujita, Carlos Hernandez Gañán, Michel van Eeten, Katsunari Yoshioka, Tsutomu Matsumoto

本论文聚焦于分布式基础设施(如建筑、水坝、太阳能电站等)所依赖的互联网连接远程管理设备,指出这类设备由于不暴露 Modbus、BACnet 等 ICS 特定服务,不会出现在常规互联网范围扫描的结果中,因此以往针对工业控制系统(ICS)的安全研究长期忽视了它们。作者提出一种通过 Web User Interface (WebUI) 特征来发现这类设备的可行方法,并在日本境内探测到 890 台远程管理设备。进一步分析发现,大量设备存在严重安全隐患:部分允许未授权用户直接读取系统状态,甚至可能操控工业系统。针对三种最流行的远程管理设备进行深入逆向,作者发现 13 个 0-day 漏洞,其中多个被评为中危或高危,目前已向厂商负责任披露。为了解实际攻击态势,作者部署了模拟这些设备真实交互界面的蜜罐系统,结果显示:随时间推移,虽然只有少量攻击者能够进入,但进入者中确有某些会尝试修改关键参数;同时,WebUI 上展示的设施信息越多,攻击者的交互行为就越活跃。最后,作者通过电子邮件和电话通知了 317 台易受害设备对应的运营方,成功联系到 212 名负责人;其中 50% 确认会缓解或已经缓解问题。后续扫描结果验证了通知的有效性:在能够联系到负责人的设备中,58% 确实已采取补救措施。综上,该研究首次系统性地测绘并警告远程管理设备这一被忽略的 ICS 攻击面,对设备发现方法论、漏洞披露流程及通知与缓解效果评估均有重要贡献。适合 ICS 安全研究员、设备制造商、工业设施运营方的安全团队阅读。

💡 推荐理由: 远程管理设备是 ICS 攻击面的盲区,容易绕过传统 ICS 扫描与防护;作者实测发现大量设备未授权可访问,并存在 13 个 0-day,表明工业设施可能暴露于高风险,值得安全人员重新审视资产可见性。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)