
Модель угроз и анализ уязвимостей Contec SolarView Compact (CVE-2022-29303)
Киберфизический анализ инцидента с SolarView Compact / ботнетом Mirai, в ходе которого злоумышленники использовали CVE-2022-29303 для компрометации примерно 800 устройств мониторинга солнечных электростанций на японских фотоэлектрических объектах.
Курсовой проект для ECE 362 — Cyber-Physical Systems, Университет Теннесси, Ноксвилл · Весна 2026 Команда: Мэттью Феррари, Кэмден Рид, Кэмден Геринг
Contec SolarView Compact — это Linux-устройство регистрации данных, которое находится между инверторами солнечной электростанции и интернетом: оно опрашивает телеметрию инверторов по Modbus/RS-485 и передаёт её в облако вендора и на панели операторов. По своей структуре это мост между публичным интернетом и сегментом OT объекта генерации.
CVE-2022-29303 — это неаутентифицированная удалённая инъекция команд в обработчике conf_mail.php устройства, который передаёт несанитизированный пользовательский параметр в вызов оболочки. Один HTTP POST обеспечивает выполнение кода без каких-либо учётных данных.
| CVSS v3.1 | 9.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Раскрытие → патч | Май 2022 → 18 июля 2023 (~14 месяцев) |
| Затронутые устройства | ~800 захвачено; более 600 доступны из интернета на момент раскрытия, менее трети пропатчено |
| Наблюдаемое использование | Ботнет на базе Mirai; DDoS-аренда и проксирование для банковского мошенничества |
Злоумышленники имели root-доступ к 800 устройствам, соединяющим интернет и OT-сети солнечных электростанций, — и использовали их для финансового мошенничества. Доступ, необходимый для нарушения генерации, был тем же доступом, который у них уже был.
Модель противника. Два профиля против одной и той же уязвимости: Противник A, финансово мотивированный и оппортунистический, рассматривающий объект как случайно скомпрометированный IoT-хост — именно это и наблюдалось на практике. Противник B, связанный с государством и терпеливый, ценящий постоянный скрытый доступ к плоскости управления инверторами для будущего чрезвычайного сценария. Модель угроз нацелена на возможность, а не на наблюдаемую кампанию.
Декомпозиция STRIDE по трём доверенным зонам устройства (публичный интернет, OT-сеть объекта, облако вендора) — включая вывод об отказуемости (repudiation), что операторы узнали о компрометации из внешних отчётов, поскольку устройства, предназначенные для обеспечения видимости, сами были скомпрометированными активами.
Цепочка атак MITRE ATT&CK for ICS: T0819 Exploit Public-Facing Application → T0871 Execution through API → T0889 Modify Program → T0840/T0846 discovery → T0866 lateral movement. Профили противников расходятся на этапе Impact: T0814 Denial of Service для A, T0831 Manipulation of Control для B.
Оценка риска с использованием CVSS v3.1 и DREAD (совокупный балл 8–9, обусловленный воспроизводимостью и обнаруживаемостью через Shodan), а также качественная матрица 5×5 «вероятность × воздействие», помещающая угрозу в верхний правый квадрант. Повторная оценка среды повышает Scope до Changed, поскольку компрометация устройства мониторинга предоставляет доступ к отдельной доверенной зоне.
Защитные меры, сопоставленные с NIST Cybersecurity Framework по всем пяти функциям. Наиболее эффективные меры контроля: держать устройство вне публичного интернета и контрактно закреплять SLA на патчи от вендора — 14-месячный разрыв в выпуске патчей был ключевым сбоем.
Основные факторы риска здесь не экзотичны: неаутентифицированный доступ из интернета, медленное патчирование со стороны вендора и плоские OT-сети. Не экзотичны и меры по их снижению. Проблема в том, что оборудование мониторинга распределённых энергоресурсов (DER) исторически не рассматривалось как критическая инфраструктура, несмотря на то, что структурно оно находится между публичным интернетом и физической сетью.
Проект в команде из трёх человек. Я представлял часть о уязвимости и векторе атаки в нашей презентации на занятии, охватывающую инъекцию команд CVE-2022-29303, данные об экспонировании через Shodan и атрибуцию к Arsenal Depository. Внёс вклад в доработку финального отчёта и в анализ фреймворков, на котором основана работа.
Palo Alto Unit 42 (анализ кампании Mirai) · VulnCheck (эксплуатация SolarView) · NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018