针对 SolarView Compact / Mirai 僵尸网络事件的一次网络物理威胁分析,攻击者利用 CVE-2022-29303 入侵了日本光伏设施中约 800 台太阳能监控设备。
ECE 362 — 网络物理系统 课程项目,田纳西大学诺克斯维尔分校 · 2026 年春季 团队成员:Matthew Ferrari、Camden Reed、Camden Goering
Contec SolarView Compact 是一款基于 Linux 的数据记录设备,位于太阳能电站逆变器与互联网之间——它通过 Modbus/RS-485 轮询逆变器遥测数据,并将其转发至供应商云平台和运维仪表盘。从结构上看,它是公共互联网与发电设施 OT 网段之间的桥梁。
CVE-2022-29303 是该设备 conf_mail.php 处理器中存在的一个未认证远程命令注入漏洞,该处理器将未经净化的用户参数直接传入 shell 调用。仅需一次 HTTP POST 请求即可在无需任何凭据的情况下实现代码执行。
| CVSS v3.1 | 9.8 严重 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 披露 → 补丁 | 2022 年 5 月 → 2023 年 7 月 18 日(约 14 个月) |
| 受影响设备 | 约 800 台被劫持;披露时 600 余台暴露于互联网,已打补丁的不足三分之一 |
| 已观察到的用途 | Mirai 变种僵尸网络;DDoS 出租服务和银行欺诈代理 |
攻击者以 root 权限控制了 800 台连接互联网与太阳能 OT 网络的设备——并利用它们实施金融欺诈。破坏发电所需的访问权限,正是他们早已拥有的权限。
对手模型。 针对同一漏洞的两种画像:对手 A,受经济利益驱动且机会主义,将目标站点视为一台偶然被攻陷的物联网主机——这是实际观察到的行为。对手 B,与国家利益相关且耐心潜伏,重视对逆变器控制平面的持久隐蔽访问,以备未来不时之需。威胁模型针对的是能力本身,而非已观察到的攻击活动。
STRIDE 分解 覆盖设备三个信任域(公共互联网、站点 OT 网络、供应商云平台)——包括抵赖性发现:运维人员是从外部报告才得知设备被入侵,因为本应提供可见性的设备正是被攻陷的资产。
MITRE ATT&CK for ICS 攻击链:T0819 利用面向公众的应用 → T0871 通过 API 执行 → T0889 修改程序 → T0840/T0846 发现 → T0866 横向移动。对手画像在影响阶段出现分歧:A 对应 T0814 拒绝服务,B 对应 T0831 控制操纵。
风险评估 采用 CVSS v3.1 和 DREAD(综合评分 8–9,主要由可复现性和 Shodan 可索引的暴露性驱动),另附定性 5×5 可能性 × 影响矩阵,将威胁置于右上象限。环境重评分将 Scope 提升为 Changed,因为攻陷监控设备即可获得对独立信任域的访问权限。
防御措施 映射至 NIST 网络安全框架的全部五项功能。杠杆率最高的控制措施:使设备不直接暴露于公共互联网,并通过合同强制供应商补丁 SLA——14 个月的补丁空窗期是核心失败点。
此处的主要风险驱动因素并不罕见:未认证的互联网暴露、供应商补丁缓慢以及扁平化 OT 网络。缓解措施同样不复杂。差距在于,分布式能源(DER)监控设备在历史上从未被当作关键基础设施对待,尽管它们在结构上位于公共互联网与物理电网之间。
三人团队项目。我负责课堂展示中漏洞与攻击路径部分,涵盖 CVE-2022-29303 命令注入、Shodan 暴露数据以及归因于 Arsenal Depository 的分析。参与最终报告的修订以及论文所依托的框架分析工作。
Palo Alto Unit 42(Mirai 攻击活动分析)· VulnCheck(SolarView 漏洞利用)· NVD CVE-2022-29303 · Forescout Vedere Labs SUN:DOWN · NIST SP 800-82r3 · MITRE ATT&CK for ICS v14 · IEEE Std 1547-2018