攻擊者如何劫持你的電腦以及如何防禦。
-
BadCam 攻擊:嵌入「乾淨」網路攝影機的惡意韌體
電腦的網路攝影機長久以來一直被懷疑可能偷窺使用者,這並不稀奇。但現在,它們又在傳統的網路攻擊中扮演了新角色。在近期於拉斯維加斯舉行的 BlackHat 大會上,研究人員展示了一種名為 BadCam 的攻擊方式,能夠讓攻擊者重新刷寫攝影機韌體,並在連接該攝影機的電腦上執行惡意動作。
基本上,這是 BadUSB 攻擊 的一種變形。主要差異在於:
- BadUSB 需要攻擊者事先準備一個惡意裝置。
- BadCam 則可以直接利用已經連接在電腦上的「乾淨」攝影機。
更令人憂心的是,這個攻擊甚至可以 完全遠端執行。雖然目前研究僅由白帽駭客實驗,且尚未在實際攻擊中觀察到,但犯罪份子若要複製這個手法並不困難。因此,組織必須了解 BadCam 的原理並採取防禦措施。
-
BadUSB 的回歸
BadUSB 首次亮相也是在 BlackHat(2014 年)。其運作方式是:
- 將一個看似無害的裝置(如 USB 隨身碟)重新寫入惡意韌體。
- 當插入電腦時,該裝置會偽裝成多功能的 USB 裝置(如隨身碟 + 鍵盤 + 網路卡)。
- 使用者與隨身碟互動時一切看似正常,但隱藏的韌體元件會模擬鍵盤輸入,發送指令給電腦,例如:
- 執行快捷鍵開啟 PowerShell 並下載惡意程式;
- 或建立通道連回攻擊者伺服器。
時至今日,BadUSB 技術仍廣泛用於 紅隊演練,常透過如 Hak5 Rubber Ducky 或 Flipper Zero 這類專用駭客工具實作。
-
-
從 BadUSB 到 BadCam
Eclypsium 的研究人員成功在 Lenovo 510 FHD 與 Lenovo Performance FHD 攝影機上重現了類似的韌體重寫手法。
這些攝影機皆使用 SigmaStar SoC,具備兩項關鍵特性:
- 攝影機軟體為 Linux-based,支援 USB Gadget 擴充功能。此功能允許裝置偽裝成 USB 外圍設備(例如鍵盤或網路卡)。
- 韌體更新過程 缺乏密碼學防護,僅需透過 USB 介面下幾個指令並傳送新映像檔即可完成更新。
更令人警覺的是,這樣的重刷過程僅需在電腦上以 一般使用者權限 執行程式即可。
一旦被修改,這些 Lenovo 攝影機就會變成「鍵盤+攝影機」的混合裝置,能夠向電腦發送預設指令。雖然測試僅限於 Lenovo 攝影機,但研究人員指出,其他基於 Linux 的 USB 裝置也可能存在相同風險。
-
-
BadCam 攻擊帶來的資安風險
攻擊者可能利用 BadCam 的情境包括:
- 攻擊者寄送一台新攝影機給目標。
- 攝影機暫時從企業電腦上拔除,並被攻擊者連接到筆電進行刷寫。
- 攝影機一直連接在企業電腦上,卻被惡意軟體遠端入侵。
偵測上的困難
這類攻擊僅需與攝影機通訊,不會異常修改 登錄檔、檔案或 網路流量。若第一階段攻擊成功,惡意韌體可透過「鍵盤」功能輸入指令來:
- 停用資安工具
- 下載並執行額外惡意軟體
- 使用合法工具進行 LotL(Living off the Land)攻擊
- 回應系統提示(例如要求提升權限時)
- 經由網路竊取資料
由於這些動作會顯示為 使用者鍵盤輸入,因此:
- 一般軟體掃描偵測不到
- 即使重新安裝作業系統也無法移除植入的韌體
因此,BadCam 更可能被用來 長期維持存取權限。
在 MITRE ATT&CK 矩陣中,BadUSB 技術歸類於 T1200(硬體新增),屬於 初始存取階段 (Initial Access)。
如何防禦 BadCam 攻擊
BadCam 攻擊可在不同階段被攔截,以下是建議措施:
- EDR/EPP 偵測與防禦
- 設定偵測 HID 裝置(鍵盤/滑鼠)連線狀況。
- 例如 Kaspersky Next 的 BadUSB Attack Prevention 功能:當新鍵盤裝置連上時,使用者必須輸入螢幕上顯示的驗證碼,否則該裝置無法控制系統。
- SIEM 與 XDR 日誌監控
- 收集並分析 HID 裝置的連線與斷線詳細遙測資料。
- USB 連接埠管控
- 透過 MDM/EMM 管理解決方案控制 USB 連線:
- 視需求完全停用
- 或建立允許清單(依 VID/PID 識別碼)。
- 透過 MDM/EMM 管理解決方案控制 USB 連線:
- 應用程式允許清單
- 僅允許經批准的軟體執行,阻擋所有未授權程式。
- 韌體與軟體更新
- 定期更新不只是作業系統與應用程式,也包含週邊裝置韌體。
- 例如 Lenovo 已針對研究中提到的兩款攝影機推出修補程式,降低惡意韌體更新的風險。
- 最小權限原則
- 僅賦予員工完成其職責所需的最低存取權限。
- 資安意識培訓
- 將 BadUSB/BadCam 納入員工教育內容。
- 提供簡單指引,例如:若 USB 裝置突然自動輸入指令,應立即拔除並通報。
資料來源 : https://www.kaspersky.com/blog/badcam-usb-attacks-detection-hardening/54219/