深度好文|卫星网络安全威胁、仿真架构与攻防解析

admin 2026-09-29 05:21:02 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍卫星网络安全威胁与高仿真蜜罐框架honeysat,分析卫星系统地面段、空间段及天地通信架构,阐述遥控遥测、轨道过境等关键概念,并说明honeysat的模块化设计、攻击流程及待完善点。该框架可用于攻击监测、威胁情报收集及安全研究,对提升卫星任务安全性具有重要价值。 综合评分: 80 文章分类: iot安全,安全工具,威胁情报


深度好文 | 卫星网络安全威胁、仿真架构与攻防解析

原创

石凌志 石凌志

威努特安全网络

2026年9月28日 08:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

今年《政府工作报告》首次单独明确提出“加快发展卫星互联网”,这是国家战略层面的重大升级,表明卫星互联网已成为空天地一体化信息基础设施的核心,是发展新质生产力的关键底座。多年来,人们一直认为卫星是安全的,只有在好莱坞大片中看到劫持卫星的故事。实际上现在针对卫星网络的攻击事件和概率正在持续上升,主要原因包括:

卫星数量以前所未有的部署速度快速增长,发射成本越来越低。

星地通信基础设施趋于成熟,地面站技术已变得更廉价,已经有开源实现,极大降低了与卫星通信的门槛。

卫星工程师和运营商对卫星网络安全不够关注。

近年来航天领域报告的网络事件数量有所增长,但这些报告出于保密的原因,一般不会提供足够的细节内容。网络安全研究人员普遍缺少实际可用的针对太空基础设施的试验环境。

本文介绍一个高仿真卫星框架,主要参考论文:《HoneySat:A Network-based Satellite Honeypot Framework》。HoneySat是一个模块化的高交互蜜罐框架,逼真地模拟了完整的小卫星系统(地面基础设施和质量小于180公斤的小卫星)。HoneySat项目中包含了卫星模拟器,为用户提供通用模拟功能,以便用可信数据填充卫星蜜罐。这个框架可以模拟完整的卫星任务,提供逼真的遥测数据,并支持真实的遥控指令。HoneySat作为一个蜜罐框架,具备完整的攻击留痕和日志分析功能,非常适合作为安全研究人员开展卫星安全研究的目标对象。

卫星系统架构分析

系统总体架构

一个完整的卫星系统包括地面段、空间段和天地通信系统。详细组成图如下:

卫星系统中的一些核心概念:

地面段

地面段包含了所有运行卫星所需的地面基础设施。它包括负责与卫星通信交换数据的地面站(通过射频与卫星建立通信链路)、通信所需的计算和网络基础设施,以及运行卫星系统的相关软硬件,如服务器等。

空间段

空间段包括一颗卫星或卫星星座,卫星被发射入轨后与地面段建立通信。在常规运行期间,卫星可能与一个或多个地面站通信,注意卫星只有在轨道过境时才会与地面站通信。

遥控和遥测

空间段与地面段之间的基本数据流是遥控TC(Telecommand)和遥测TM(Telemetry)。遥测TM是卫星发送到地面站的数据,可能包含卫星状态或载荷数据。遥控TC用于操作卫星,并被封装在空间协议中传输。TC的设计和实现因卫星类型和任务不同而存在差异。从安全角度看,TC尤为重要,因为能够向卫星发送有效TC的攻击者可以完全接管卫星任务控制权。

通信时机:轨道过境

卫星与其地面站只能在轨道过境期间通信。轨道过境(简称”过境”)是指卫星升出地面站地平线并可供通信的时段。过境的持续时间和时机取决于卫星的轨道特性以及任何遮挡物(如山脉)。过境时机可以使用两行轨道根数(TLE,Two-Line Element set)数据进行预测。TLE是一种用于描述卫星轨道状态的标准数据格式,通常由两行字符组成,包含了卫星的编号、轨道倾角、升交点赤经、轨道偏心率、平近点角、轨道半长轴(或平均运动)、平均运动的一阶变化率等关键的轨道参数。

卫星任务运行

卫星任务运行一般由运营商团队使用地面段软件(GSS,Ground Station Software)来操作卫星并确保任务成功。软件系统部署在任务运行中心(MOC,Mission Operations Center),运营商也可以通过连接地面段的工具(如VNC)远程操作卫星。

卫星运行时主要有两项活动:卫星跟踪、 TC生成与调度。卫星跟踪负责计算卫星在轨位置,并控制地面站的跟踪天线以建立地面段与空间段之间的通信。TC生成与调度则负责编制发送给卫星的指令以执行不同功能,例如下载载荷数据。

地面段软件GSS主要有两种类型:

任务控制软件(MCS,Mission Control Software):管理待发送给卫星的TC和脚本,并显示TM。例如,欧空局(ESA)的SCOS-2000是一个可定制的通用MCS;而SUCHAI(智利大学航空航天调查卫星)任务则开发了自己专用的MCS应用。

地面站控制软件(GSCS,Ground Station Control Software):帮助卫星运营商跟踪和可视化卫星轨道,并提供每次卫星过境的信息。例如,Gpredict是一款流行的开源GSCS,可执行实时卫星跟踪和轨道预测。

卫星内部架构

卫星内部架构可分为基础运行平台(Platform)和载荷(Payload)。平台支撑载荷,而载荷承载任务的使命。

平台:平台是卫星运行的基础,包括用于维持卫星姿态的姿态确定与控制系统(ADCS)、用于管理发电和配电的电源子系统(EPS),以及负责接收TC和发送TM的通信子系统(COMM)和指令与数据处理(C&DH)子系统。

载荷:载荷是卫星用于实现其任务的设备。不同的任务对应不同的载荷,例如,若卫星任务是遥感,其载荷可能包括红外相机。大家注意和传统网络安全中的攻击载荷概念区分开。

天地通信协议

目前,小卫星任务可采用的两大通信协议生态系统是CSP(Cubesat Space Protocol,立方星空间协议)和CCSDS(Consultative Committee for Space Data Systems,空间数据系统咨询委员会)。

CSP:立方星空间协议是面向小卫星任务的一站式解决方案。CSP采用开源C库libCSP实现,遵循TCP/IP模型,包括传输和路由协议,以及多种二层接口如I2C和用于TCP/IP网络传输的ZeroMQ(ZMQ)。

CCSDS:空间数据系统咨询委员会定义了一套用于太空通信不同目的的标准化协议。该协议与 ECSS 包利用标准(PUS,Packet Utilization Standard)结合使用,定义TC和TM的编码和传输方式。PUS定义了卫星任务所需功能的服务,包括大数据传输或事件报告。

HoneySat系统框架设计

地面段设计

地面段主要模拟地面资产,包括以下组件:

暴露的网络协议。地面段对外暴露的网络接口和协议,支持常见的IT交互协议,如VNC、Telnet、Web等,以及通过原始数据包传输能力访问地面站。

地面软件。地面软件包括任务控制软件(MCS)和地面站控制软件(GSCS),直接利用了现有开源地面软件(例如 Gpredict)提供高交互模拟。

无线电模拟器。卫星与地面站之间的通信仅在一次过境期间可行,无线电模拟器能在恰当时间启用和禁用,来模拟真实的轨道过境期间通信状况。

地面配置。地面配置是一系列地面段特定配置的设置软件。

日志存储库。该存储库记录数据,例如往返于地面站软件的TM/TC流量,以及Web界面收到的登录尝试。

空间段设计

空间段的设计包括以下组件:

1.飞行软件运行时。卫星飞行软件管理任务运行所需的所有关键功能,例如与硬件外设交互、处理TC、发送TM。HoneySat复用现有的兼容性或测试包装器来运行飞行软件的相关部分,能向攻击者提供与真实卫星几乎相同的交互。

2.卫星模拟器。卫星模拟器需要模拟所有必要的卫星子系统和传感器(例如 GPS 接收机),从而模拟卫星所需的全部物理过程(例如姿态)。

如图所示,卫星模拟器包括五种模块类型:模拟模块(橙色)、传感器模块(蓝色)、子系统状态模块(绿色)、卫星状态模块(灰色)和接口模块(黄色)。

模拟模块。这些模块是卫星模拟所需的现实世界过程的抽象,例如使用轨道力学计算卫星轨道位置等数据的轨道模拟。这些模拟模块可以相互通信以促进正常功能。例如,电源模拟会查询轨道模拟以判断卫星是否处于适当位置以便从太阳能帆板获取能量。

卫星模拟器包括六种模拟:轨道、旋转、电源系统、热、磁和载荷模拟。

轨道模拟计算卫星的轨道。它使用在卫星个性化配置中的TLE数据,生成多个数值,如卫星的经纬度。载荷、EPS和磁模拟依赖该模拟的数据。

旋转模拟计算卫星的姿态变化以提供其方位。它使用固定于卫星本体的参考系和一个非旋转参考系,两个参考系之间的关系通过角动量守恒和刚体欧拉方程计算。该模拟的数据将被用于控制载荷,如用于指向地球表面的RGB相机。

电源系统模拟管理卫星的能量收集、消耗和分配。它跟踪电池容量、功耗,并在轨道模拟告知卫星暴露于阳光下时模拟电池充电。

热模拟基于总热能和用户定义的比热容计算卫星温度,并使用辐射损失公式 计算热辐射排放。

磁模拟跟踪和分析地球磁场与卫星自身磁环境的相互作用。它通过与轨道模拟和旋转模拟通信以确定卫星的位置和方位,从而计算地球磁场分量。

RGB相机模拟复制指向地球的RGB相机的功能。它使用美国地质调查局(USGS)的地球观测卫星图像。若收到捕获图像指令,它将选择并返回一幅图像。该模拟与轨道模拟通信以确定卫星是否处于阳光照射下。

传感器模块。这些模块是卫星使用的硬件传感器的抽象,比如温度传感器。传感器模块不执行任何计算,而是直接从模拟模块收集数据。

子系统状态模块。这些模块是卫星子系统的抽象。子系统状态由一个或多个传感器组成,该模块可以从传感器获取数据,或对传感器进行配置。

卫星状态模块。该模块是整个卫星的抽象。卫星状态(浅灰色)由多个子系统状态组成。卫星状态模块在卫星模拟器与修改后的飞行软件之间承担消息路由的功能。

接口模块。该模块是飞行软件与卫星模拟器之间通信协议的抽象。接口(浅黄色)连接飞行软件服务与卫星模拟器。该协议必须实现两种基本消息类型:请求和回复。这些消息的底层实现由用户根据其需求自行决定。

3.飞行软件服务。处理TC并提供TM的飞行软件服务充当卫星模拟器与蜜罐其余部分之间的桥梁。当某服务需要卫星某子系统的数据或向子系统发送指令时,该请求被传递给卫星模拟器。卫星状态模块在卫星模拟器与服务之间路由消息。它使用可根据协议生态系统和软件架构定制的消息ID列表。

4.卫星个性化配置。卫星个性化配置模块旨在为空间段提供集中配置位置。它包括飞行软件和卫星模拟器的配置值,例如卫星的电池容量。

5.日志存储库。保存每个空间段组件的详细日志,所有模块都可以发送保存自己的日志。

待完善的地方

HoneySat项目的定位是一个卫星蜜罐,已经是一个比较完善的卫星仿真系统,在仿真的逼真程度上还存在一些待完善的地方。

空间协议差异化:现在使用默认空间协议配置,可能被用于指纹识别。例如,直接基于libCSP构建的CSP部署暴露相同的端口分配和诊断服务。

过境时机微调:真实卫星很少遵循完全相同的过境时刻表;轨道摄动、TLE漂移和运行延迟会引入微小的时间变化。如果以完全固定间隔或恒定延迟启用通信,蜜罐可能因此被指纹识别出来。

遥控指令定制:特定飞行软件的遥控指令名称和功能可能因卫星而异,如果不匹配可能暴露蜜罐身份。此外,遥控指令可能具有暴露底层蜜罐主机信息(例如 Ubuntu)的特征,这可能暴露模拟系统。

卫星威胁分析

绝大部分场景,攻击者首先通过暴露的网络协议进行连接,获得对地面段的初始访问和控制。然后,攻击者通过从地面段发送TC与空间段模拟交互。攻击者可能尝试发出不同指令以获得完全控制权或破坏卫星任务提供的服务。

针对空间段与地面段之间的物理无线电通信的入侵攻击超出本文范围,暂不考虑。

入侵攻击卫星系统的普遍模式(以HoneySat框架来分析):

参照上图,入侵攻击一个卫星的常用过程如下:

1

攻击者通过暴露的网络协议之一 ① 入侵成功,获得初始访问。

2

在与模拟地面段交互时,攻击者将获得对地面软件 ② 的访问权,攻击者随后可以与地面软件交互。

3

攻击者可能试图在地面段获取更多权限,或尝试向空间段发送TC。在本模拟框架中我们使用无线电模拟器 ③ 处理所有模拟的射频通信。

4

当攻击者使用地面段发送有效TC或原始数据包时,无线电模拟器会检查卫星的个性化配置,判定卫星当前是否处于轨道过境周期。如果是,无线电模拟器将TC转发至飞行软件运行时 ④。

5

当飞行软件运行时收到指令时,它将运行相应的飞行软件服务以计算响应 ⑤。若执行 TC 需要更改星载系统状态或传感器数值,它将调用卫星模拟器 ⑥。

6

卫星个性化配置中包含卫星模拟器使用的配置。TC 处理完成后,生成的 TM 通过无线电模拟器路由给攻击者或攻击者所用的地面软件 ⑦-⑫,同时也记录在我们的日志存储库中。

攻击者看到的卫星的控制软件界面:

上图中,红色框为地面控制软件的界面,黄色框为任务控制软件的界面。

总结

HoneySat项目虽然最初被设计用来作为蜜罐,但该框架实际有潜力支持更多应用场景,比如卫星系统的数字孪生、网络靶场、安全评估等。本文围绕卫星仿真架构与卫星威胁分析,梳理了卫星系统地面段、空间段和天地通信的基本组成,介绍了遥控/遥测、轨道过境、任务运行、星上平台与载荷、CSP/CCSDS 通信协议等关键概念,并基于HoneySat框架说明了高交互卫星蜜罐的地面段、空间段设计及其待完善之处。HoneySat以模块化、高交互和攻击痕迹留存为特点,不仅可以用于攻击监测与威胁情报收集,也可作为卫星安全研究、漏洞验证和防御策略评估的基础平台。

总体而言,在卫星攻击威胁持续上升、真实试验环境稀缺的背景下,HoneySat 这类高仿真卫星框架对推动卫星网络安全研究、提升卫星任务安全性具有重要价值。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:威努特安全网络 石凌志 石凌志《深度好文 | 卫星网络安全威胁、仿真架构与攻防解析》

评论:0   参与:  0