進階持續性威脅 (APT)…透過你的網路攝影機

攻擊者如何劫持你的電腦以及如何防禦


  1. BadCam 攻擊:嵌入「乾淨」網路攝影機的惡意韌體

    電腦的網路攝影機長久以來一直被懷疑可能偷窺使用者,這並不稀奇。但現在,它們又在傳統的網路攻擊中扮演了新角色。在近期於拉斯維加斯舉行的 BlackHat 大會上,研究人員展示了一種名為 BadCam 的攻擊方式,能夠讓攻擊者重新刷寫攝影機韌體,並在連接該攝影機的電腦上執行惡意動作。

    基本上,這是 BadUSB 攻擊 的一種變形。主要差異在於:

    • BadUSB 需要攻擊者事先準備一個惡意裝置。
    • BadCam 則可以直接利用已經連接在電腦上的「乾淨」攝影機。

    更令人憂心的是,這個攻擊甚至可以 完全遠端執行。雖然目前研究僅由白帽駭客實驗,且尚未在實際攻擊中觀察到,但犯罪份子若要複製這個手法並不困難。因此,組織必須了解 BadCam 的原理並採取防禦措施。


  1. BadUSB 的回歸

    BadUSB 首次亮相也是在 BlackHat(2014 年)。其運作方式是:

    • 將一個看似無害的裝置(如 USB 隨身碟)重新寫入惡意韌體。
    • 當插入電腦時,該裝置會偽裝成多功能的 USB 裝置(如隨身碟 + 鍵盤 + 網路卡)。
    • 使用者與隨身碟互動時一切看似正常,但隱藏的韌體元件會模擬鍵盤輸入,發送指令給電腦,例如:
      • 執行快捷鍵開啟 PowerShell 並下載惡意程式;
      • 或建立通道連回攻擊者伺服器。

    時至今日,BadUSB 技術仍廣泛用於 紅隊演練,常透過如 Hak5 Rubber Ducky 或 Flipper Zero 這類專用駭客工具實作。


    1. 從 BadUSB 到 BadCam

      Eclypsium 的研究人員成功在 Lenovo 510 FHD 與 Lenovo Performance FHD 攝影機上重現了類似的韌體重寫手法。

      這些攝影機皆使用 SigmaStar SoC,具備兩項關鍵特性:

      1. 攝影機軟體為 Linux-based,支援 USB Gadget 擴充功能。此功能允許裝置偽裝成 USB 外圍設備(例如鍵盤或網路卡)。
      2. 韌體更新過程 缺乏密碼學防護,僅需透過 USB 介面下幾個指令並傳送新映像檔即可完成更新。

      更令人警覺的是,這樣的重刷過程僅需在電腦上以 一般使用者權限 執行程式即可。
      一旦被修改,這些 Lenovo 攝影機就會變成「鍵盤+攝影機」的混合裝置,能夠向電腦發送預設指令。

      雖然測試僅限於 Lenovo 攝影機,但研究人員指出,其他基於 Linux 的 USB 裝置也可能存在相同風險。


  1. BadCam 攻擊帶來的資安風險

    攻擊者可能利用 BadCam 的情境包括:

    • 攻擊者寄送一台新攝影機給目標。
    • 攝影機暫時從企業電腦上拔除,並被攻擊者連接到筆電進行刷寫。
    • 攝影機一直連接在企業電腦上,卻被惡意軟體遠端入侵。

    偵測上的困難

    這類攻擊僅需與攝影機通訊,不會異常修改 登錄檔、檔案或 網路流量。若第一階段攻擊成功,惡意韌體可透過「鍵盤」功能輸入指令來:

    • 停用資安工具
    • 下載並執行額外惡意軟體
    • 使用合法工具進行 LotL(Living off the Land)攻擊
    • 回應系統提示(例如要求提升權限時)
    • 經由網路竊取資料

    由於這些動作會顯示為 使用者鍵盤輸入,因此:

    • 一般軟體掃描偵測不到
    • 即使重新安裝作業系統也無法移除植入的韌體

    因此,BadCam 更可能被用來 長期維持存取權限。

    在 MITRE ATT&CK 矩陣中,BadUSB 技術歸類於 T1200(硬體新增),屬於 初始存取階段 (Initial Access)。


    如何防禦 BadCam 攻擊

    BadCam 攻擊可在不同階段被攔截,以下是建議措施:

    1. EDR/EPP 偵測與防禦
      • 設定偵測 HID 裝置(鍵盤/滑鼠)連線狀況。
      • 例如 Kaspersky Next 的 BadUSB Attack Prevention 功能:當新鍵盤裝置連上時,使用者必須輸入螢幕上顯示的驗證碼,否則該裝置無法控制系統。
    2. SIEM 與 XDR 日誌監控
      • 收集並分析 HID 裝置的連線與斷線詳細遙測資料。
    3. USB 連接埠管控
      • 透過 MDM/EMM 管理解決方案控制 USB 連線:
        • 視需求完全停用
        • 或建立允許清單(依 VID/PID 識別碼)。
    4. 應用程式允許清單
      • 僅允許經批准的軟體執行,阻擋所有未授權程式。
    5. 韌體與軟體更新
      • 定期更新不只是作業系統與應用程式,也包含週邊裝置韌體。
      • 例如 Lenovo 已針對研究中提到的兩款攝影機推出修補程式,降低惡意韌體更新的風險。
    6. 最小權限原則
      • 僅賦予員工完成其職責所需的最低存取權限。
    7. 資安意識培訓
      • 將 BadUSB/BadCam 納入員工教育內容。
      • 提供簡單指引,例如:若 USB 裝置突然自動輸入指令,應立即拔除並通報。

    資料來源 : https://www.kaspersky.com/blog/badcam-usb-attacks-detection-hardening/54219/


Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀