揭露 CNC 工具機的資安盲點

工業 4.0 促使了智慧工廠的誕生,大幅改善了機械加工流程,但卻也為網路犯罪集團開啟了一扇大門讓駭客有機會掌控連網的加工設備,如:CNC 工具機(computer numerical control )。為此,我們特別研究了 CNC 工具機的潛在資安威脅,以及製造業者該如何防範相關的風險。

揭露 CNC 工具機的資安盲點

第四次工業革命,也就是一般常說的「工業 4.0」,已經改變了工廠的作業方式。它宣告了一種採用創新技術將企業製造流程各層面最佳化的時代來臨,其中也包括電腦數值控制 (CNC) 工具機這類加工設備。CNC 工具機在生產線上扮演著非常重要的角色,因為它們可透過不同旋轉軸上的刀具快速而精準地切削出形狀複雜的零件。CNC 工具機可根據控制器參數化程式來移動刀具,這些參數可依據生產規格而輕易修改,所以只要一台工具機就能透過不同的程式來生產各種不同的產品。

在工業 4.0 環境下,各種製造設備 (如 CNC 工具機) 現在都具備連網與智慧連線功能,製造業也因此縮短了停機和重新設定的時間。但創新是一把兩面刃:隨著連網工廠日益成為一種常態,連網設備也意外成為網路駭客用來癱瘓營運、竊取珍貴資料或暗中監視智慧工廠的攻擊目標。所以,製造業很重要的一點就是要知道工業設備互連可能帶來哪些危險。

在這份趨勢科技與  Celada 合作的研究當中,我們研究了一系列 CNC 控制器可能遭受攻擊的情境,包括使用模擬器與實際設備。我們挑選了四家全球知名且擁有廣大市場經驗、或是技術領先、在製造業擁有廣大使用者的廠商,針對其 CNC 控制器進行了各種實驗。美國「網路資安與基礎架構安全局」(Cybersecurity and Infrastructure Security Agency,簡稱 CISA) 旗下的「工業控制系統網路緊急應變小組」(Industrial Control Systems Cyber Emergency Response Team,簡稱 ICS-CERT) 提供了我們不少寶貴的協助,扮演我們與這些廠商之間的討論橋樑。為了讓漏洞揭露過程更加嚴謹,我們也迅速通報了相關廠商,第一家廠商的聯繫時間可追溯至 2021 年 11 月。從那時起,不論是改善文件說明、聯繫相關工具機製造商,或是修補相關漏洞、在產品中加入更多安全功能,所有廠商都採取了一些對應措施,希望為終端使用者提供更安全的解決方案。我們在研究過程當中找到了幾種攻擊類型,並將研究發現分享給廠商。而 ICS-CERT 也根據這份研究發布了 HaasHeidenhain CNC 控制器相關資安風險的公告。以下說明這攻擊些類型之下的一些潛在的攻擊手法,請看「表 1」。

攻擊類型攻擊HaasOkumaHeidenhainFanuc總數
入侵遠端程式碼執行 3
損害停用進給暫停 (feed hold) 功能   1
停用單節執行 (single step) 功能  2
提高刀具壽命 3
提高刀具負荷 3
改變刀具幾何數值4
阻斷服務降低刀具壽命 3
降低刀具負荷 3
改變刀具幾何數值4
透過參數化程式造成阻斷服務4
觸發客製化警報  2
勒索病毒√ (網路共用)√ (網路共用或 THINC API)√ (網路共用) 3
挾持改變刀具幾何數值4
挾持參數化程式4
覆寫程式 3
竊取資料竊取生產資訊4
竊取程式碼 √ (MTConnect 或 THINC API)√ (DNC)√ (FOCAS)3
竊取螢幕截圖   1
 總數15141510 

表 1:我們在研究中發現的攻擊類型摘要。

可能造成損害的攻擊


CNC 工具機所用的刀具幾何數值 (如長度與半徑) 需要經過精密測量以確保刀具適合製造特定產品。這些尺寸必須由操作人員事先測量好,或在 CNC 工具機校正階段自動完成。但如果駭客篡改了這些參數,就可能對工具機本身、工具機零件或正在加工的產品造成損害。我們發現研究中的所有四家 CNC 控制器廠商對這類攻擊都無法倖免。在設計的攻擊情境當中,我們製作了一個 3D 列印的塑膠刀具來示範 CNC 工具機本身的刀具如何因為 CNC 控制器參數設定不當 (將刀具磨耗值設成 -10 mm) 而撞上正在加工的材料,造成刀具損毀 (圖 1)。  


圖 1:利用 3D 列印製作出來的實驗用刀具 (上),因為撞上正在加工的材料而損毀 (下)。

阻斷服務攻擊


本節說明一些駭客試圖干擾生產流程而拖慢工廠效率的情境。在我們研究發現的所有攻擊類型當中,阻斷服務 (DoS) 攻擊是潛在攻擊手法最多的一類,包括:

繼續閱讀

《資安新聞周報》Windows 惡意軟體數量是Mac 的5千多倍/BitKeep 錢包大量用戶遭竊!

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

AV-TEST公佈年度報告! Windows 惡意軟體數量是Mac 的5千多倍          自由時報電子報

「財損破27億」詐騙案創新高! 常見手法曝光      雅虎奇摩

5成3勞工曾遇求職詐騙 繳保證金、供銀行帳戶要提防      今日新聞

1個月騙近4億元 246國人受害          聯合報

釣魚簡訊騙帳戶!誆綁「悠遊付」給補助款     tvbs新聞網

慢霧揭露上百個NFT釣魚網站,瞄準OpenSea等交易平台用戶    鏈新聞

釣魚郵件新花招,小心別被收件者欄位騙了     T客邦

報告:北韓駭客偽裝「加密貨幣VC」,釣魚誘導投資者安裝惡意軟體     BLOCKTEMPO

北韓駭客對近9百名南韓外交專家發動竊密攻擊、以勒索軟體加密購物網站          iThome

北韓竊虛擬貨幣手法達世界級 南韓國情院估:近5年全球遭竊近36億台幣        太報

快訊》BitKeep 錢包大量用戶遭竊!官方提全額償付:疑apk包遭駭客修改     BLOCKTEMPO

指紋虹膜資料忘記刪?美軍二手設備外流eBay 竟附贈情報人員個資          聯合新聞網

企業建置多雲環境 資安人才缺乏成最大挑戰    雅虎奇摩

進入「即服務」創新經濟時代 雲端轉型為何炙手可熱?         電子時報網

Google免費公開隱私保護工具-Magritte 協助開發人員快速馬賽克照片與影片     網路資訊雜誌

基於保護個人隱私,DuckDuckGo更新將阻止「以Google帳號登入」提示內容        COOL3C

Google Play 附加新功能,孩子可向父母發送 App 購買請求   科技新報網

坐5G望6G搶市場先機 歐盟行動通訊布局牽動台廠   新通訊元件

Linux核心出現風險值10的重大漏洞         iThome

揚言洩漏4億名推特用戶個資 駭客勒索612萬元    自由時報電子報

V神個資也被賣!「4億推特用戶數據」流入黑市,駭客以此勒索馬斯克     BLOCKTEMPO

英國教育大臣推特帳戶遭駭客劫持後發布虛假加密資訊          鉅亨網

全球車廠資安要求趨嚴 MIH鎖定3大面向定義       自由時報電子報

20個專門黑吃黑的假地下市集    網路資訊雜誌

年後轉職!北市府釋133名職缺 最高起薪54K          台視全球資訊網

盜帳號詐騙新手法!聊天室截圖外傳恐洩個資          自由時報電子報

工控資安需求大增,TXOne 宣布在台成立 OT 戰略中樞 科技新報網

大讓步!路透:TikTok 願意讓甲骨文監督審核,成立資訊安全部門          科技新報網

字節跳動認了 員工曾不當取得TikTok美國用戶個資    壹蘋新聞網

繼續閱讀

FBI警告:小心駭客假借15個品牌之名,投放 Google關鍵字廣告,散播 IcedID 殭屍網路

趨勢科技分析了某起利用 Google 點擊付費 (PPC) 廣告散播 IcedID 殭屍網路的惡意廣告,IcedID 能讓駭客執行高破壞力的後續攻擊來侵害系統,例如:竊取資料或使用勒索病毒癱瘓系統。


IcedID 殭屍網路假冒15個知名品牌及應用程式,刊登Google 點擊付費廣告,  散播惡意程式

在密切追蹤 IcedID 殭屍網路的活動期間,趨勢科技發現其散播方式出現重大改變。從 2022 年 12 月起,我們觀察到它開始在 惡意廣告攻擊中使用 Google點擊付費 (PPC) 廣告來散播 IcedID。趨勢科技將此 IcedID 變種命名為「TrojanSpy.Win64.ICEDID.SMYXCLGZ」。

Google Ads 之類的廣告平台可讓企業瞄準特定對象投放廣告,以便衝高流量和提升買氣。使用惡意廣告來散播惡意程式的駭客集團就是利用這類機制,針對特定的關鍵字來投放惡意廣告,引誘不知情的搜尋引擎使用者下載其惡意程式。

趨勢科技的研究發現,IcedID 駭客集團會製作模仿合法企業與知名應用程式的冒牌網頁,然後再搭配惡意廣告來散播 IcedID 惡意程式。最近,美國聯邦調查局 (FBI) 發布一份警告指出網路犯罪集團如何利用搜尋引擎的廣告服務偽裝成合法品牌將使用者帶到惡意網站來獲利。

本文從技術面詳細說明 IcedID 殭屍網路的最新散播方式與使用的最新載入器。

繼續閱讀

更危險的虛擬世界?元宇宙的問題

一些大膽的創新者們正一頭栽進一個全新的沉浸式虛擬空間,然而伴隨新技術而來的卻是新的威脅。本文探討這些元宇宙(Metaverse)元宇宙先驅們可能必須小心的問題


什麼是元宇宙 (metaverse)?


這問題目前尚無確切答案。對於什麼是元宇宙,以及它在更大的網際網路世界中的定位如何,人們的意見相當分歧。不過元宇宙目前還在早期發展階段,許多企業正在開發新的技術以便未來能在這個沉浸式虛擬世界當中占有一席之地。

就目前而言,我們可以將元宇宙定義成一種雲端分散式、多廠商、沉浸式互動作業環境,使用者可透過各種固定及行動連網裝置加以存取。它結合了 Web 2.0 與 Web 3.0 技術,在現有的網際網路基礎上提供一層互動機制。這是一個可讓人們在延伸實境環境當中工作和玩樂的開放平台,未來也將成為智慧城市裝置的通訊層。

繼續閱讀

趨勢科技 ZDI 揭露漏洞並緩解危機

2022秋季 Pwn2Own 駭客大賽突顯家用裝置推升企業資安風險的現況

【2022 年 12 月 29 日台北訊】全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 公布 Zero Day Initiative (ZDI) 漏洞懸賞計畫的秋季 Pwn2Own 駭客大賽優勝者。整場活動總共頒發高達 989,750 美元的獎金,收購了 63 個非重複零時差漏洞。這些漏洞若被不肖駭客開發成武器,其造成的時間、資料與財物損失可能為世界帶來 10 倍的衝擊。

了解有關 Pwn2Own Toronto 駭客大賽的更多資訊以及決賽優勝者

趨勢科技 ZDI 威脅意識提升總監 Dustin Childs 指出:「身為一家資安廠商,我們不僅有責任保護我們的客戶,同時也有義務讓我們生活和工作的數位連網世界變得更安全。今年的 Pwn2Own 揭露了大量的漏洞,徹底實踐了這項使命,但也突顯出分散式人力所造成日益嚴重的資安威脅。」

繼續閱讀