
نموذج التهديد وتحليل الثغرات الأمنية لـ Contec SolarView Compact (CVE-2022-29303)
تحليل تهديدات سيبرانية-فيزيائية لحادثة SolarView Compact / شبكة Mirai botnet، حيث استغل المهاجمون CVE-2022-29303 لاختراق ما يقارب 800 جهاز مراقبة للطاقة الشمسية في منشآت كهروضوئية يابانية.
مشروع مقرر دراسي لـ ECE 362 — الأنظمة السيبرانية-الفيزيائية، جامعة تينيسي، نوكسفيل · ربيع 2026 الفريق: ماثيو فيراري، كامدن ريد، كامدن جورينج
جهاز Contec SolarView Compact هو جهاز تسجيل بيانات يعمل بنظام Linux ويقع بين محولات موقع الطاقة الشمسية والإنترنت — فهو يستطلع بيانات المحولات عن بُعد عبر Modbus/RS-485 ويُرسلها إلى سحابة البائع ولوحات تحكم المشغّل. هيكليًا، هو الجسر بين الإنترنت العام وجزء OT (التقنيات التشغيلية) من منشأة التوليد.
CVE-2022-29303 هي ثغرة حقن أوامر عن بُعد بدون مصادقة في معالج conf_mail.php بالجهاز، والذي يمرر معامل مستخدم غير مُنقّى إلى استدعاء شل. طلب HTTP POST واحد يكفي لتنفيذ الأكواد دون الحاجة إلى أي بيانات اعتماد.
| CVSS v3.1 | 9.8 حرجة — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| الإفصاح ← التصحيح | مايو 2022 ← 18 يوليو 2023 (~14 شهرًا) |
| الأجهزة المتأثرة | ~800 جهاز مخترق؛ أكثر من 600 جهاز مكشوف على الإنترنت وقت الإفصاح، أقل من الثلث تم تصحيحه |
| الاستخدام المرصود | شبكة Mirai botnet متحورة؛ خدمات DDoS مقابل أجر ووساطة لاحتيال مصرفي |
كان لدى المهاجمين صلاحيات الجذر على 800 جهاز يربط بين الإنترنت وشبكات OT للطاقة الشمسية — واستخدموها لارتكاب احتيال مالي. الوصول المطلوب لتعطيل التوليد كان هو نفس الوصول الذي امتلكوه بالفعل.
نموذج الخصم. ملفان ضد نفس الثغرة: الخصم أ، مدفوع ماليًا وانتهازي، يعامل الموقع كجهاز IoT مخترق عرضيًا — وهذا ما تم رصده فعليًا. الخصم ب، موالٍ لدولة وصبور، يقدّر الوصول الهادئ المستمر إلى مستوى التحكم في المحولات لطوارئ مستقبلية. نموذج التهديد يستهدف القدرة، وليس الحملة المرصودة.
تحليل STRIDE عبر مناطق الثقة الثلاث للجهاز (الإنترنت العام، شبكة OT للموقع، سحابة البائع) — بما في ذلك نتيجة الإنكار أن المشغّلين علموا بالاختراق من تقارير خارجية، لأن الأجهزة المخصصة لتوفير الرؤية كانت هي الأصول المخترقة.
سلسلة هجوم MITRE ATT&CK for ICS: T0819 استغلال تطبيق مواجه للعام → T0871 تنفيذ عبر API → T0889 تعديل البرنامج → T0840/T0846 اكتشاف → T0866 حركة جانبية. تتباعد ملفات الخصوم عند التأثير: T0814 رفض الخدمة للخصم أ، T0831 التلاعب بالتحكم للخصم ب.
تقييم المخاطر باستخدام CVSS v3.1 وDREAD (إجمالي 8–9، مدفوع بقابلية إعادة الإنتاج وقابلية الاكتشاف عبر فهرسة Shodan)، بالإضافة إلى مصفوفة نوعية 5×5 للاحتمالية × التأثير تضع التهديد في الربع العلوي الأيمن. إعادة التقييم البيئي ترفع النطاق إلى Changed، لأن اختراق جهاز المراقبة يمنح وصولًا إلى منطقة ثقة منفصلة.
الدفاعات المرتبطة بإطار عمل NIST للأمن السيبراني عبر جميع الوظائف الخمس. الضوابط الأعلى تأثيرًا: إبقاء الجهاز بعيدًا عن الإنترنت العام، وفرض اتفاقيات مستوى خدمة (SLA) للتصحيحات من البائع تعاقديًا — فجوة التصحيح البالغة 14 شهرًا كانت الفشل المركزي.
محركات المخاطر المهيمنة هنا ليست غريبة: تعرض غير مصادق للإنترنت، تصحيح بطيء من البائع، وشبكات OT مسطحة. ولا الحلول كذلك. الفجوة هي أن معدات مراقبة DER لم تُعامل تاريخيًا كبنية تحتية حرجة، رغم وقوعها هيكليًا بين الإنترنت العام والشبكة الكهربائية الفعلية.
مشروع فريق من ثلاثة أفراد. قدمت جزء الثغرة ومسار الهجوم من عرضنا الصفي، متضمنًا حقن أوامر CVE-2022-29303، بيانات التعرض عبر Shodan، والإسناد إلى Arsenal Depository. ساهمت في مراجعات التقرير النهائي وفي تحليل الإطار الذي بُني عليه البحث.
Palo Alto Unit 42 (تحليل حملة Mirai) · VulnCheck (استغلال SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018