2026-09-10
人類史上首款「國家級」的蠕蟲
「震網」原始碼被逆向還原在 GitHub 公開
文: 編輯部 / 科技新聞
文章索引: IT要聞 IT快訊

【國家級任務 ⚠️】在地緣政治歷史上具劃時代意義的惡意程式「震網」(Stuxnet),其原始碼近日已被資安研究人員透過逆向工程完整重建,並公開於開源程式碼託管平台 GitHub,供全球資安界與技術愛好者研究其運作機制。Stuxnet 普遍被視為人類科技史上首款直接針對實體工業基礎設施造成實體破壞的惡意蠕蟲,當年曾成功重挫伊朗核濃縮設施。

 

該 GitHub 專案不僅還原了程式碼架構,甚至附帶建置指南(Build Instructions)。不過研究人員特別提醒,若要在受控環境下進行測試,必須使用未連接任何網絡的 Windows XP 或 Windows 7 虛擬機;且若要觀察其完整的實體破壞負載(Payload)而非單純的傳播行為,還需要搭配特定的西門子(Siemens)工業軟體與相容硬體。

 

回顧 Stuxnet 的攻擊目標,主要是伊朗納坦茲(Natanz)核濃縮工廠內運行的西門子工業控制系統(ICS)。Stuxnet 入侵成功後,其惡意負載會直接竄改離心機變頻器的頻率控制,迫使轉子以異常速度旋轉,從而引發金屬疲勞與實體毀損。

 

與此同時,Stuxnet 還會攔截監控數據,向中控室操作人員與儀表板回傳「運作一切正常」的虛假信號,使廠內工程師在離心機損毀初期完全無法察覺異常。

 

Stuxnet 的傳播與感染機制極具軍事級特徵,在全盛時期結合了多種高度先進的滲透手法。首先,它採用 USB 隨身碟實體滲透,針對實體隔離(Air-Gapped)的封閉內部網絡,惡意程式透過隨身碟內的 Windows 捷徑(Shortcut)與 autorun.inf 特殊設計傳播。使用者僅需在檔案總管中瀏覽隨身碟目錄,便會觸發 Windows 系統的零時差漏洞(Zero-day Exploit)並立即遭到感染。

 

成功植入內網後,程式會利用 Windows 列印多工緩衝處理器(Print Spooler)的零時差漏洞,在共享打印機的各台電腦中直接寫入系統檔案,並自動複製至其他可存取的網絡共用資料夾。

 

為了避開 Windows 驅動程式的簽署檢查,該程式甚至盜用了台灣知名硬體大廠瑞昱(Realtek)與智微(JMicron)的合法數碼簽章憑證。此外,Stuxnet 具備自動注入西門子 WinCC SQL Server 資料庫的能力,並將惡意程式碼嵌入 Step 7 專案檔中。當工程師互相傳閱並開啟工程專案時,惡意程式碼便會在背景自動執行;最後,它會劫持與離心機通訊的動態連結程式庫(DLL),將惡意指令直接注入可程式化邏輯控制器(PLC)中,達成精確的底層硬體破壞。

 

目前,外界普遍認為 Stuxnet 為代號「奧運行動」(Operation Olympic Games)的一環,是由美國國防部及以色列「8200 部隊」在小布殊與奧巴馬兩任美國總統期間聯手開發的國家級網絡武器,目的在於透過非軍事打擊手段推遲伊朗提煉濃縮鈾的核武研發進程。據評估,該次行動成功破壞了納坦茲設施內約 10% 的離心機。

 

然而,這款精密的網絡武器最終因環境偵測邏輯的瑕疵而曝光——該程式並未嚴格限制僅在特定專用內網環境內運作。當核設施的工程人員將手提電腦攜帶回家中並連接互聯網後,Stuxnet 隨即外洩至全球公網,引發國際資安社群高度關注與大規模調查。儘管其擴散規模超出預期,開發團隊已在原始程式碼中預埋了硬編碼(Hard-coded)自我銷毀機制,該程式最終於 2012 年 6 月 24 日全面停止運作。

 

本次釋出的逆向工程程式碼,讓工業物聯網(IIoT)與關鍵基礎設施(OT)的資安專家得以完整檢視這項歷史級網絡武器的內部邏輯,進一步在工控架構上實施最佳化的防護措施與資安策略。

 

 

 

資料來源: