Взломали Starlink и почти ничего не получили. Разбираемся почемуДвадцать пятого августа исследователи из DARKNAVY выложили демонстрацию: полный root на пользовательском терминале Starlink новой ревизии, той самой квадратной. По их словам — первый публичный результат такого рода на этом поколении железа.
Обычно на этом месте пишут «взломали, всё пропало». Я предлагаю посмотреть на то же самое с другой стороны, потому что интереснее тут не сам взлом, а то, что осталось цело после него.
Сначала масштаб задачи. Единственный сопоставимый результат до этого — работа Леннерта Воутерса из Лёвенского университета, показанная на Black Hat в двадцать втором году. Круглая антенна первого поколения, вольтажный глитчинг загрузчика: в точно рассчитанный момент по питанию подаётся кратковременная просадка, процессор спотыкается и проскакивает инструкцию проверки подписи. Модчип для этого Воутерс собрал за двадцать пять долларов.
Прошло четыре года. DARKNAVY прямо пишут: программная защита SpaceX не оставила им вариантов, кроме атаки по железу, и саму технику они не раскрывают. Планка поднялась от самоделки за четвертак до результата, о котором предпочитают молчать.
Теперь самое интересное — что root им дал.
Из демонстрации видно uid ноль, полный доступ к процессам, прямое чтение аппаратного регистра. Это регистр однократно программируемых перемычек, которые прожигаются в кристалле на производстве и хранят ревизию платы, ключи и флаги режима. Прожгли — назад не отыграть. Процесс, который пишет и шифрует пакеты спутниковой телеметрии, поднимается ключами именно из этого контекста.
Хранилище после получения root остаётся закрытым тремя независимыми слоями. Проверка целостности образа по дереву хешей — любой изменённый блок обнаруживается при чтении, подменить содержимое незаметно не выйдет. Контроль целостности на уровне блоков отдельными потоками. И поверх всего шифрование блочного устройства. Права администратора эти механизмы не отключают: root управляет процессами, а не отменяет криптографию.
Радиочастотная часть вынесена в отдельного непривилегированного пользователя. Приёмный тракт, передающий, управление доступом к среде, прошивка физического уровня — всё это крутится не под администратором.
И финальная деталь, которая мне нравится больше всего: встроенный аудит на терминале продолжает исправно писать в журнал команды самого атакующего. Устройство ведёт протокол собственного вскрытия, и получение root его не выключает.
Вот это и есть защита в глубину, а не лозунг из презентации. Разработчик исходил из того, что рано или поздно кто-то окажется внутри, и построил всё так, чтобы одна пробитая граница не открывала следующую.
У нас это сплошь и рядом устроено ровно наоборот. Одна железка, один всемогущий процесс, права администратора равны владению устройством, журнал ведёт та же система, которую взломали, и первым делом стирается. Пробили периметр — забрали всё. Из этой публикации российским производителям стоит забрать не сенсацию, а список: разделение привилегий, независимая проверка целостности, ключи в кристалле, журналирование, живущее отдельно от прав.
Отдельно про то, что видно в списке процессов, и что стоит понимать про этот терминал.
Внутри — приёмник ГНСС и инерциальный датчик, акселерометр с гироскопом. Не для галочки. Антенна фазированная, луч наводится электронно, и чтобы попасть в конкретный спутник, устройство обязано знать свои координаты и собственную ориентацию в пространстве. Иначе оно просто не заработает.
Из чего следует простая вещь. Терминал всегда точно знает, где он стоит и как повёрнут. Это не закладка и не паранойя, это физическое условие работы такой антенны.
И ещё одна вещь, которую взлом не меняет вообще. Вчера прошли кадры сбитого «Хорнета» с модулями ИИ и антенной Starlink, на который не сработала наша РЭБ. Спутниковый канал действительно обходит подавление в привычных диапазонах. Но чтобы работать, терминал обязан излучать — узким лучом, вверх, по известной геометрии. Сколько бы root вы на нём ни получили, передатчик остаётся передатчиком, а передатчик пеленгуется.
Радио вообще плохо умеет хранить тайны. Оно может зашифровать содержимое, но не может скрыть сам факт, что оно работает.
Как считаете, кто из наших производителей связного и беспилотного железа сегодня выдержал бы такой же разбор — чтобы после получения root у исследователя на руках остался один голый шелл и ничего больше?
Communicatio est victoria.— Душнила
t.me/zas_svovk.com/zas_svo#связь #Starlink #безопасность #железо