
Modelo de amenazas y análisis de vulnerabilidades de Contec SolarView Compact (CVE-2022-29303)
Un análisis de amenazas ciberfísicas del incidente del botnet SolarView Compact / Mirai, en el que los atacantes explotaron CVE-2022-29303 para comprometer aproximadamente 800 dispositivos de monitoreo solar en instalaciones fotovoltaicas japonesas.
Proyecto de curso para ECE 362 — Sistemas Ciberfísicos, Universidad de Tennessee, Knoxville · Primavera 2026 Equipo: Matthew Ferrari, Camden Reed, Camden Goering
El Contec SolarView Compact es un dispositivo de registro de datos basado en Linux que se sitúa entre los inversores de un sitio solar e internet: consulta la telemetría de los inversores a través de Modbus/RS-485 y la reenvía a la nube del proveedor y a los paneles de control del operador. Estructuralmente, es el puente entre internet público y el segmento OT de una instalación de generación.
CVE-2022-29303 es una inyección de comandos remota no autenticada en el manejador conf_mail.php del dispositivo, que pasa un parámetro de usuario sin sanitizar a una invocación de shell. Una única solicitud HTTP POST permite la ejecución de código sin necesidad de credenciales.
| CVSS v3.1 | 9.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Divulgación → parche | Mayo 2022 → 18 de julio de 2023 (~14 meses) |
| Dispositivos afectados | ~800 secuestrados; más de 600 expuestos a internet en la divulgación, menos de un tercio parcheados |
| Uso observado | Botnet variante de Mirai; DDoS de alquiler y proxying para fraude bancario |
Los atacantes tenían acceso root a 800 dispositivos que conectaban internet y las redes OT solares — y los utilizaron para cometer fraude financiero. El acceso necesario para interrumpir la generación era el mismo acceso que ya tenían.
Modelo de adversario. Dos perfiles frente a la misma vulnerabilidad: Adversario A, motivado financieramente y oportunista, que trata el sitio como un host IoT comprometido incidentalmente — esto es lo que realmente se observó. Adversario B, alineado con un estado y paciente, que valora un acceso silencioso y persistente al plano de control de los inversores para una contingencia futura. El modelo de amenazas apunta a la capacidad, no a la campaña observada.
Descomposición STRIDE a través de las tres zonas de confianza del dispositivo (internet público, red OT del sitio, nube del proveedor) — incluido el hallazgo de repudio de que los operadores se enteraron del compromiso a través de informes externos, porque los dispositivos destinados a proporcionar visibilidad eran los activos comprometidos.
Cadena de ataque MITRE ATT&CK para ICS: T0819 Explotación de aplicación expuesta públicamente → T0871 Ejecución a través de API → T0889 Modificar programa → T0840/T0846 descubrimiento → T0866 movimiento lateral. Los perfiles de adversario divergen en Impacto: T0814 Denegación de servicio para A, T0831 Manipulación del control para B.
Evaluación de riesgos utilizando CVSS v3.1 y DREAD (agregado 8–9, impulsado por la reproducibilidad y la descubribilidad indexable en Shodan), además de una matriz cualitativa de 5×5 de probabilidad × impacto que sitúa la amenaza en el cuadrante superior derecho. La recalificación ambiental eleva el Alcance a Cambiado, ya que comprometer el dispositivo de monitoreo otorga acceso a una zona de confianza separada.
Defensas mapeadas al Marco de Ciberseguridad del NIST en las cinco funciones. Controles de mayor apalancamiento: mantener el dispositivo fuera de internet público y hacer cumplir contractualmente los SLA de parches del proveedor — el intervalo de 14 meses para el parche fue el fallo central.
Los principales impulsores de riesgo aquí no son exóticos: exposición no autenticada a internet, parcheo lento del proveedor y redes OT planas. Tampoco lo son las mitigaciones. La brecha es que los equipos de monitoreo de DER no han sido tratados históricamente como infraestructura crítica, a pesar de estar estructuralmente entre internet público y la red física.
Proyecto de equipo de tres personas. Presenté la vulnerabilidad y la parte de la ruta de ataque de nuestra presentación en clase, cubriendo la inyección de comandos CVE-2022-29303, los datos de exposición de Shodan y la atribución a Arsenal Depository. Contribuí a las revisiones del informe final y al análisis del marco sobre el que se basa el documento.
Palo Alto Unit 42 (análisis de la campaña Mirai) · VulnCheck (explotación de SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK para ICS v14 · IEEE Std 1547-2018