SolarView Compact / Mirai ボットネットインシデントのサイバーフィジカル脅威分析。攻撃者はCVE-2022-29303を悪用し、日本の太陽光発電施設にある約800台の太陽光監視機器を侵害しました。
ECE 362 — サイバーフィジカルシステム コースプロジェクト、テネシー大学ノックスビル校 · 2026年春学期 チーム: Matthew Ferrari、Camden Reed、Camden Goering
Contec SolarView Compactは、太陽光発電サイトのインバータとインターネットの間に位置するLinuxベースのデータロギング機器です。Modbus/RS-485経由でインバータのテレメトリをポーリングし、ベンダークラウドとオペレーターダッシュボードに転送します。構造上、これは公開インターネットと発電施設のOTセグメントを結ぶ橋渡し役です。
CVE-2022-29303は、デバイスのconf_mail.phpハンドラにおける認証不要のリモートコマンドインジェクションであり、サニタイズされていないユーザーパラメータをシェル呼び出しに渡します。単一のHTTP POSTで、資格情報を必要とせずにコード実行が可能です。
| CVSS v3.1 | 9.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 開示 → パッチ | 2022年5月 → 2023年7月18日(約14ヶ月) |
| 影響を受けたデバイス | 約800台が乗っ取られ、開示時点で600台以上がインターネットに露出、パッチ適用済みは3分の1未満 |
| 確認された用途 | Mirai亜種ボットネット、DDoSレンタルおよび銀行詐欺プロキシ |
攻撃者は、インターネットと太陽光OTネットワークを橋渡しする800台のデバイスでroot権限を取得し、それらを金融詐欺に使用しました。発電を妨害するために必要なアクセスは、彼らがすでに持っていたものと同じでした。
敵対者モデル。 同じ脆弱性に対する2つのプロファイル: 敵対者Aは、金銭的動機を持ち日和見主義的で、サイトを偶発的に侵害されたIoTホストとして扱います — これは実際に観測されたものです。敵対者Bは、国家と連携し忍耐強く、将来の不測の事態に備えてインバータ制御プレーンへの永続的で静かなアクセスを重視します。脅威モデルは、観測されたキャンペーンではなく、能力を対象としています。
STRIDE分解 をデバイスの3つの信頼ゾーン(公開インターネット、サイトOTネットワーク、ベンダークラウド)にわたって実施 — オペレーターが侵害を外部の報告から知ったという否認防止の調査結果を含みます。可視性を提供するはずのデバイス自体が侵害された資産だったためです。
MITRE ATT&CK for ICS 攻撃チェーン: T0819 公開アプリケーションの悪用 → T0871 APIを通じた実行 → T0889 プログラムの変更 → T0840/T0846 探索 → T0866 横移動。敵対者プロファイルは影響段階で分岐します: AはT0814 サービス拒否、BはT0831 制御の操作。
リスク評価 はCVSS v3.1とDREAD(再現性とShodanで索引可能な発見可能性に起因する総合8〜9)を使用し、さらに定性的な5×5の可能性×影響マトリクスで脅威を右上の象限に配置します。環境スコアリングにより、監視機器の侵害が別の信頼ゾーンへのアクセスを提供するため、ScopeはChangedに引き上げられます。
防御策 はNISTサイバーセキュリティフレームワークの全5機能にマッピングされています。最も効果の高い対策: デバイスを公開インターネットから遮断し、ベンダーのパッチSLAを契約で義務付けること — 14ヶ月のパッチギャップが中心的な失敗でした。
ここでの主要なリスク要因は特別なものではありません: 認証不要のインターネット露出、遅いベンダーパッチ、フラットなOTネットワークです。緩和策も同様に特別ではありません。ギャップは、DER監視機器が構造的に公開インターネットと物理グリッドの間に位置しているにもかかわらず、歴史的に重要インフラとして扱われてこなかったことです。
3人チームプロジェクト。私はクラス内プレゼンテーションで脆弱性と攻撃経路の部分を担当し、CVE-2022-29303コマンドインジェクション、Shodan露出データ、Arsenal Depositoryへの帰属を説明しました。最終レポートの改訂と、論文の基盤となるフレームワーク分析に貢献しました。
Palo Alto Unit 42(Miraiキャンペーン分析)· VulnCheck(SolarView悪用)· NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018