資安業者 Nozomi Networks 近日公開一項針對時效性網路(Time-Sensitive Networking,TSN)協定的攻擊研究。研究團隊證實,
攻擊者只要取得工業網路內部的存取權限,即可竄改 CC-Link IE TSN 協定的即時控制訊號,進而遠端操控機械手臂等實體設備,甚至改寫控制系統的同步時脈。美國網路安全暨基礎設施安全署(CISA)已於 7 月 30 日發布相關工業控制系統(ICS)安全公告。
弱點源於協定設計 竄改訊號如入無人之境
TSN 是一套建構於乙太網路(Ethernet)之上的工業通訊協定家族,旨在確保安全關鍵通訊能在極短時間內送達,避免封包碰撞導致機台意外停機。Nozomi Networks 資安研究員指出,可用性與資安密不可分;若協定缺乏防護,就無法真正保障可用性。
研究團隊以三菱電機的 CC-Link IE TSN 協定為例,發現其同步機制的時序具有可預測性。攻擊者可推算正確的時間窗口,將偽造的控制訊號插入合法排程,使設備誤以為是正常指令。CISA 已將此問題列為
CVE-2026-13584,CVSS v3.1 與 v4 基本分數皆為 7.1;主因在於通訊通道缺乏足夠的訊息完整性驗證,可能導致受影響設備出現阻斷服務(DoS)或運作異常。該弱點由 Nozomi Networks 四位研究人員共同發現,且三菱電機表示目前無修補計畫,僅提供緩解措施。
遠端管理介面成入侵破口
研究團隊進一步測試 Phoenix Contact 的 TSN 交換器,發現攻擊者可透過工程師慣用的遠端管理介面,進入原本應與外部隔離的製程通訊埠。經查證,Nozomi Networks 已於今年 3 月 19 日向 Phoenix Contact 揭露 FL SWITCH TSN 2312-2GC-2SFP 等機型的多項弱點,其中包含命令注入(Command Injection)等高風險問題,可能使遠端攻擊者取得裝置控制權限。上述弱點已於韌體 3.53 版修復,對應 Phoenix Contact 官方公告 VDE-2025-104。研究員表示,一旦交換器存在弱點、且管理介面暴露於較大範圍的網路(或遭偽裝設備就近接觸),攻擊鏈便可能完成。
長期解方仍待加密機制克服效能瓶頸
Nozomi Networks 正與三菱電機合作,研議在 TSN 通訊中加入加密驗證機制,以驗證訊息來源的正確性。研究人員坦言,在微秒等級的時間精度要求下,導入加密運算是一大挑戰;不過初步測試顯示此方向具可行性。在長期解方成熟前,建議工業控制系統維運團隊採取以下措施:
- 定期更新 OT 網路設備韌體,並確認是否已套用三菱電機與 Phoenix Contact 釋出之緩解措施
- 落實網路區隔,避免攻擊者在未經授權的情況下於不同網段間橫向移動
- 限制 TSN 網路管理介面的存取範圍,避免暴露於更大範圍的網路
本文轉載自 DarkReading。