跳转到正文

从 1996 到 2026:卫星网络安全事件时间轴复盘

太空安全·338 阅读

我从站里「太空网络安全时间轴」收录的 37 起事件里,挑出最能代表五大攻击面演进脉络的 17 起,按时间顺序串成一条线,每一期都配上时间轴里对应的事件截图。看完你会发现一件挺让人后背发凉的事:卫星网络安全不是这两年才冒出来的新话题,它已经实打实打了三十年,而且攻击的「落点」正从地面一步步往天上爬。

五类攻击面先说明一下,后面每条事件我都会标出来:

  • 地面段:地面站 / IT 网络 / 测控系统被入侵
  • 通信链路:RF 干扰 / 欺骗 / 星地链路上行注入
  • 供应链:软件供应链 / 集成商渗透
  • 空间段:卫星平台 / 星上系统 / 在轨控制被搞
  • GNSS/PNT:GPS 欺骗 / 导航定位篡改

一、萌芽期(1996–2002):从「改卫星参数」到「压制上行信号」

1996 · Moonlight Maze:太空网络战的序章

时间轴事件截图:Moonlight Maze — Turla 早期活动(1996)

时间轴对应事件:Moonlight Maze(1996)

  • 攻击面:地面段 | 严重度:★★★☆☆(3/5)| 归因:俄罗斯 FSB(Turla 前身)

1996 年很特殊。这一年 3 月,美国白宫科技政策办公室发布 GPS 政策,正式把 GPS 确立为军民两用、并免费开放民用信号——GNSS 从这一天起成了全球关键基础设施,空间段和地面段同时被推到了安全聚光灯下。

到年底,美国空军研究实验室等机构陆续发现针对国防部、NASA、能源部的异常访问流量,这就是后来被命名为「Moonlight Maze」的行动。当年没人公开归因,事后由 FBI 与 Sekoia、Kaspersky 回溯分析,才定性为俄罗斯 FSB 关联组织、也就是 Turla 的前身。

它本身不是一次「打卫星」的事件,但它把社会工程、字典攻击、长期潜伏这套手法带进了太空安全的叙事里——这是后面所有星地链路与地面段入侵战术的前奏。

1998 · ROSAT:公开记录里最早的「卫星被黑到报废」

时间轴事件截图:ROSAT 卫星被俄罗斯黑客摧毁(1998)

时间轴对应事件:ROSAT 卫星被俄罗斯黑客摧毁(1998)

  • 攻击面:空间段 | 严重度:★★★★★(5/5)| 归因:俄罗斯(确认关联)

这是我每次讲太空安全都要拿出来讲的一条。俄罗斯黑客先通过社会工程和字典攻击拿到 NASA 戈达德飞行中心的 FTP 凭据,再用 FTP 反弹扫描绕过防火墙,直接改了美德联合 X 射线卫星 ROSAT 的星敏感器算法参数,让卫星错误地对准太阳而过热。

第一阶段 NASA 修复后救回来了。结果 1998 年 9 月,攻击者再次入侵、再次改星载算法,卫星开始失控旋转,X 射线成像仪朝向太阳被不可逆损坏。一颗好好的科学卫星就这么废了,最终在 2011 年 10 月再入大气层烧毁。

三十年前的黑客就已经证明了:只要你能进地面控制网,天上的卫星一样能给你「点着」。

2002 · 鑫诺一号:高功率上行压制 + 信号克隆

时间轴事件截图:鑫诺一号卫星遭境外高功率电磁压制插播(2002)

时间轴对应事件:鑫诺一号卫星遭境外高功率电磁压制插播(2002)

  • 攻击面:通信链路 | 严重度:★★★★☆(4/5)| 归因:境外非法组织(组织化电磁攻击)

2002 年 6 月 23 日到 6 月 30 日,承担国家广播电视传输与「村村通」工程的鑫诺一号民用通信卫星,遭到当时史上规模最大的无线电电磁压制劫持。当晚观看央视节目的边远地区观众发现画面突然中断、被切入非法宣传内容;此后一周,但凡国内重大新闻或黄金时段,攻击者就用大功率发射设备频繁变频,2A、3A、4B 等多个 C 频段转发器交替沦陷。

技术本质是「上行功率压制 + 信号克隆」,根本没碰卫星操作系统,而是吃定了民用卫星体制的固有缺陷:透明转发器不做数字签名、谁的信号功率大就转发谁的。攻击者只要架起大功率地面站,把功率压过合法信号,再精准克隆频率、极化、符号率和前向纠错码,机顶盒就乖乖自动解码播放非法画面。

这起事件直接倒逼了我国星地安全的代际演进:业务链与测控链绝对隔离、引入国密与 AES、中星系列与北斗全面上星上处理(OBP)和自适应阵列置零天线、发展双星时差频差交叉定位,形成数分钟内锁定非法干扰源的电磁反制能力。


二、地面段与链路攻防(2008–2017):进得去地面,就够得着天上

2008 · 两颗 NASA 卫星被短暂夺取控制权

时间轴事件截图:两颗 NASA 卫星疑遭黑客短暂夺取控制权(2008)

时间轴对应事件:两颗 NASA 卫星疑遭黑客短暂夺取控制权(2008)

  • 攻击面:空间段 | 严重度:★★★★☆(4/5)| 归因:指称性归因(USCC 报告草案,NASA 未公开证实)

这条来自 2011 年美国美中经济与安全评估委员会(USCC)的年度报告草案:2007 到 2008 年间,NASA 与美国地质调查局联合管理的地球观测卫星共遭遇 4 次干扰,受影响的是 Landsat-7 和 Terra。干扰路径指向挪威斯匹次卑尔根群岛的地面接收站——黑客入侵该节点后,经测控指令链路(TT&C)向卫星下发指令。

其中 2008 年的一次,入侵者据称拿到了 Terra 卫星约 11 分钟的核心控制权,不过没下达恶意指令,卫星也没偏轨。报告以指称性陈述为主,NASA 从未公开确认,但这条被反复引用,因为它是最早把「地面段节点沦陷 → 延伸至空间段指令链」这条威胁路径摆到台面上的案例。

2011 · NASA JPL 遭全面入侵:拿下 23 艘在轨飞船的运营节点

时间轴事件截图:NASA 喷气推进实验室(JPL)遭全面网络入侵(2011)

时间轴对应事件:NASA 喷气推进实验室(JPL)遭全面网络入侵(2011)

  • 攻击面:地面段 | 严重度:★★★☆☆(3/5)| 归因:不明(未经官方定论)

2011 年 11 月,NASA 喷气推进实验室(JPL)遭严重入侵。据时任 NASA 监察长保罗·马丁向国会作证:黑客拿到了 JPL 最高权限账号,获得对大半内部网络的完整控制权,能任意修改、复制、删除敏感档案;还在任务关键系统里新建虚假用户、上传黑客工具窃取更多凭证,甚至修改系统日志掩盖痕迹。

为什么这条危险?因为 JPL 当时管着约 23 艘在轨宇宙飞船,涉及火星、木星、土星探测任务。一个地面运营节点的沦陷,意味着这一整套深空任务的指令链都悬了。 事后 OIG 审计发现 NASA 网络长期被反复入侵。

2011 · RQ-170:用 GPS 欺骗把无人机「骗」回家

时间轴事件截图:伊朗声称劫持美国 RQ-170 无人机(2011)

时间轴对应事件:伊朗声称劫持美国 RQ-170 无人机(2011)

  • 攻击面:GNSS/PNT | 严重度:★★★★☆(4/5)| 归因:伊朗(官方声称,未完全独立证实)

严格说这是一架无人机,但它把「GPS 欺骗」的威力演示得明明白白。2011 年 12 月,CIA 一架隐身无人机 RQ-170「坎大哈野兽」在伊朗境内几乎完好无损地被俘获。伊朗声称用了两步:先强力干扰其卫星控制信号,逼无人机进入「自动驾驶、靠 GPS 返航」模式;再发射伪造的 GPS 坐标,把阿富汗基地的经纬度悄悄映射到伊朗卡什马尔地区,无人机比对假数据后以为到家了,自动降落。

GPS 一旦能被「改写」,依赖它导航的一切都会变成提线木偶。这个逻辑,六年后的黑海会再演一遍,只不过这次是二十多艘商船。

2017 · 黑海 GPS 欺骗:全球首例被证实的大规模商船欺骗

时间轴事件截图:黑海 GPS 欺骗攻击(2017)

时间轴对应事件:黑海 GPS 欺骗攻击(2017)

  • 攻击面:GNSS/PNT | 严重度:★★★☆☆(3/5)| 归因:俄罗斯(疑似,多方研究指向)

2017 年 6 月 22 日,黑海新罗西斯克附近,一艘货船船长发现操舵室的官方 GPS 显示自己位于内陆约 32–45 公里外的格连吉克机场,而船明明还在海上。无线电联络周边船舶后确认,同一海域有超过 20 艘商船的 GPS 全部出现完全相同的「瞬移」错误。

和「干扰」(Jamming)的阻断式不同,这次是生成式「欺骗」(Spoofing):攻击源发射高度伪装、强度略高于真实卫星的虚假 GPS 信号,让接收机无缝误信错误的时间与空间数据。多方研究证据指向俄罗斯,西方军事专家普遍认为这是俄方在试验并展示新型电子战能力。GPS 作为全球民用 PNT 基础设施的脆弱性,被摆到了所有人面前。


三、供应链与实战化(2018–2022):战争一开,太空先断电

2020 · SolarWinds:网管软件里的后门,NASA / NOAA / FAA 中招

时间轴事件截图:SolarWinds SUNBURST — 影响 NASA / NOAA / FAA(2020)

时间轴对应事件:SolarWinds SUNBURST — 影响 NASA / NOAA / FAA(2020)

  • 攻击面:供应链 | 严重度:★★★★☆(4/5)| 归因:俄罗斯 SVR(APT29 / Nobelium)

SolarWinds SUNBURST 是网络安全史上最隐蔽的间谍行动之一。俄罗斯 SVR 旗下的 APT29 攻陷 SolarWinds 构建系统,在其网管产品 Orion 的官方更新包里植入后门,全球约 1.8 万家机构下载了受污染更新。

对空天领域的冲击很直接:NASA 的办公网被渗透;NOAA(管着美国气象卫星、海洋观测网络)的内网 Orion 服务器下载并执行了恶意更新;FAA 的通用网络也受影响。深空网络这类核心航天器控制网通常与商用网物理隔离,但办公网失陷依然会泄露大量未来航天任务、技术白皮书和内部通信。

它印证了一个残酷现实:现代卫星安全最大的威胁,早已不只是对着卫星打无线电,而是打地面站的核心软件供应链。地面控制段,反而是最脆弱的一环。

2022 · Viasat KA-SAT:开战前一小时,欧洲四万台终端变砖

时间轴事件截图:Viasat KA-SAT AcidRain Wiper 攻击(2022)

时间轴对应事件:Viasat KA-SAT AcidRain Wiper 攻击(2022,关键事件)

  • 攻击面:地面段 | 严重度:★★★★★(5/5)| 归因:俄罗斯 Sandworm(GRU),英美 EU 联合归因

2022 年 2 月 24 日凌晨,在俄军正式越境、导弹开始袭击前约 1 小时,GRU 关联的 Sandworm 对 Viasat 的 KA-SAT 卫星宽带网络发起破坏性攻击,与地面战火近乎秒级同步。这是迄今确认的最严重的太空网络攻击事件。

攻击路径全程在地面:利用意大利都灵地面段一台未上 MFA、配置错误的 VPN 设备潜入管理核心,穿越 DMZ 到达调制解调器管理系统,再通过合法管理服务器向数万台在网终端定向推送恶意固件更新,激活 AcidRain 擦除器递归擦掉闪存里的关键系统文件——终端重启后无引导系统,直接「砖化」。

后果极具传染性:乌克兰国防、银行与大量平民网络瞬间中断;因为 KA-SAT 覆盖整个欧洲,希腊、波兰、法国等数万用户连带掉线;德国 5800 台 ENERCON 风电机组因依赖 Viasat 调制解调器突然失联,险些引发电网局部危机。最终约 4 万台调制解调器永久失效,Viasat 紧急空运、寄送超 3 万台新硬件现场替换,网络数周才部分恢复。

2022 · Starlink 电子战:SpaceX 用一版固件瓦解了电磁压制

时间轴事件截图:俄罗斯对 Starlink 乌克兰终端电子战攻击(2022)

时间轴对应事件:俄罗斯对 Starlink 乌克兰终端电子战攻击(2022)

  • 攻击面:通信链路 | 严重度:★★★★☆(4/5)| 归因:俄罗斯军方电子战单位;SpaceX/乌克兰(防御方)

2022 年 3 月初,俄军对乌克兰境内的 Starlink 终端发起密集电子战干扰,这是低轨星座首次在高强度冲突中直面大规模电磁对抗。俄军动用「里尔-3」「居民」等系统,向特定区域发射高功率电磁波,试图淹没星链终端收发信号的 Ku/Ka 频段。

但星链终端用的是相控阵天线,波束极窄且动态追踪卫星,俄军很难持续压制。更关键的是 SpaceX 的反应:干扰次日,不做任何硬件改动,直接向乌境全部终端推送固件升级,优化自适应波束成形算法、在干扰源方向自动形成「零陷」并切换无干扰信道,一举废掉了高功率电磁压制。

美国防部电子战官员 Dave Tremper 公开感叹这个速度「令人瞠目结舌(Eyewatering)」——私营公司一夜之间几行代码解决的事,美军同类流程往往要数月。它也证明了低轨星座的冗余度与鲁棒性,直接推动了全球软件定义电子战和军事低轨星座(如 Starshield)的转型浪潮。


四、星上系统与大规模欺骗(2023–2026):攻击面正式上到太空

2023 · CYSAT:全球首次在轨卫星接管演示

时间轴事件截图:CYSAT 会议演示卫星接管攻击(2023)

时间轴对应事件:CYSAT 会议演示卫星接管攻击(2023)

  • 攻击面:空间段/通信链路 | 严重度:★★★☆☆(3/5)| 归因:学术演习(Thales 红队 / ESA,受控演示)

在 CYSAT 2023 上,法国泰雷兹的红队联合 ESA,完成了全球首次针对在轨运行卫星的真实「接管」演习,目标是 ESA 的 OPS-SAT 纳米卫星。团队利用地面管理端或通信网关的配置疏漏拿到标准访问权限,再把恶意代码伪装成升级包注入星载计算机,最终完全接管卫星的基础硬件与载荷。

接管之后能干嘛?篡改并伪造卫星下传的地球图像,把特定空域「打码」抹除;控制姿态与轨道控制系统,让天线偏离地球、太阳翼无法对日;操纵 GPS 组件发送欺骗性位置与时钟数据。全部注入都只落在 RAM、未写固件,演习结束靠断电重启清空,无永久损伤。

它给全球航天工业的警告很直接:网络安全必须从设计、开发到在轨维护的全生命周期里,当成核心指标来对待。

2023 · LockBit 勒索波音:43GB 航天国防数据泄漏

时间轴事件截图:LockBit 勒索波音防务航天部门(BDS),43GB 航天国防数据泄漏(2023)

时间轴对应事件:LockBit 勒索波音防务航天部门(BDS),43GB 航天国防数据泄漏(2023)

  • 攻击面:供应链 | 严重度:★★★☆☆(3/5)| 归因:勒索软件团伙 LockBit(RaaS)

2023 年 11 月,LockBit 攻破波音防务、航天与安全部门(BDS)。波音拒付赎金后,LockBit 在暗网无条件公开 43.4GB 数据,内容包括 IT 管理与监控配置、审计日志、Citrix 设备配置备份、第三方供应商合作名录、采购清单、内部技术审计文档和企业内网拓扑。

入口是 Citrix Bleed(CVE-2023-4966):影响 NetScaler ADC/Gateway,可绕过身份验证窃取会话令牌,即便开了 MFA 也能「克隆」合法员工的登录状态。

需要澄清一点:波音官方证实受影响服务器属企业办公与分销网络,负责飞机/卫星日常运行与飞行控制的关键 OT 系统处于严格隔离、未受实质影响,也没有证据触及在轨卫星或测控(TT&C)。所以它归入「供应链」,但泄露的卫星/航天供应链集成商目录与采购技术文档,本身就是极有价值的情报。

2024 · 阿塞拜疆航空 8243:GNSS 干扰首次确认致命

时间轴事件截图:阿塞拜疆航空 8243 航班坠毁 — GNSS 欺骗获确认(2024)

时间轴对应事件:阿塞拜疆航空 8243 航班坠毁 — GNSS 欺骗获确认(2024)

  • 攻击面:GNSS/PNT | 严重度:★★★★★(5/5)| 归因:冲突区域电子战(俄罗斯,评估)

2024 年 12 月 25 日,阿塞拜疆航空 8243 号航班(Embraer 190)在哈萨克斯坦阿克套附近坠毁。调查确认飞机在遭遇 GPS 干扰后又被欺骗,导致导航系统失效。这是 GNSS 干扰造成航空史上首例确认死亡的事故——GNSS 干扰不再只是「麻烦」,而是致命的。

FAA 与 EASA 随即发布紧急指导,全球开始重新评估航空对 GNSS 的依赖。前面 2011 年的 RQ-170、2017 年的黑海还只是「演示」和「未造成损失」,到这里已经付出了生命代价。

2025 · ESA 数据泄露:200GB 被盗,启动刑事调查

时间轴事件截图:欧洲航天局(ESA)数据泄露 — 200GB 被盗,启动刑事调查(2025)

时间轴对应事件:欧洲航天局(ESA)数据泄露 — 200GB 被盗,启动刑事调查(2025)

  • 攻击面:地面段 | 严重度:★★★★☆(4/5)| 归因:不明(犯罪团伙)

2025 年 12 月,犯罪团伙攻破 ESA 服务器,在 BreachForums 上挂售约 200GB 数据,内容包括运行程序、应急方案、系统能力、安全协议、航天器故障模式及地球观测星座详情。ESA 随即提起刑事调查。

危害评估里最刺眼的是「故障模式与应急方案」——它直接告诉对手怎么对 ESA 任务造成最大损害。这是迄今规模最大的航天机构数据泄露,把「地面情报 + 空间指令链」这条攻击路径的现代版本摆得清清楚楚。

2025 · OrbitShade:恶意软件直接打上星上系统

时间轴事件截图:OrbitShade 恶意软件 — 直接攻击卫星星上系统(2025)

时间轴对应事件:OrbitShade 恶意软件 — 直接攻击卫星星上系统(2025)

  • 攻击面:空间段 | 严重度:★★★★☆(4/5)| 归因:疑似国家级(归属不明,展现深度航天协议知识)

2025 年 4 月首次披露的 OrbitShade,是一款专门针对卫星星上系统(On-Board Systems)的航天级恶意软件。它标志着空间网络威胁从传统「地面段」跨越物理屏障、直接危害「太空段」实体资产。

它的攻击链设计得相当「懂航天」:先渗透或拦截地面站与卫星之间的通信,利用命令会话 TCP 握手的时序漏洞劫持会话;再在合法指令流中注入恶意数据包,同步修改校验和,让星载监控和地面监测完全感知不到数据被篡改;然后选择固件升级窗口把恶意负载嵌进更新验证系统,因验证链已被接管而形成「验证盲区」,恶意代码在星上长期合法驻留、重启也清不掉;最后在星上建立一条与主业务平行的隐蔽通道,偷偷蚕食带宽与算力,等待终极破坏指令。

背景是低轨星座爆发式增长、商业卫星大量采用 COTS 通用组件和标准软件,攻击面被无形放大。它倒逼航天界加速零信任架构、软件物料清单(SBOM)和星载独立入侵检测(IDS)落地。

2026 · Volt Typhoon:预置驻留美国 SATCOM 地面基建

时间轴事件截图:Volt Typhoon 预置驻留美国 SATCOM 地面基础设施(2026)

时间轴对应事件:Volt Typhoon 预置驻留美国 SATCOM 地面基础设施(2026)

  • 攻击面:地面段 | 严重度:★★★★☆(4/5)| 归因:国家级(五眼联盟/微软研判;归因存在争议)

「伏特台风」自 2021 年中期持续活跃,在驻留美国卫星通信(SATCOM)地面基础设施上实施隐蔽预置。它的策略不是「无线电链路劫持」,而是长期隐蔽预置:在通信节点、核心网和卫星地面控制站的 IT/OT 网络里建立持久控制权,危机爆发时一举切断军用及民用空天通信链路。

技术上有四个特点:泛边缘设备漏洞利用(专挑停维的 Fortinet、Cisco、Netgear 旧设备当代理节点)、离地攻击(Living-off-the-Land,不写任何自定义恶意软件,全靠 PowerShell、WMI 等系统工具横向移动)、IT 向 OT 跨界(地面站里控制天线角度、射频功率、高功放的 SCADA 系统也在射程内)、以及极长潜伏期——据美方通报,部分节点内已隐蔽驻留超 5 年,传统特征码杀软长期完全失效。

美方研判其具有明显的「破坏性战前备战(Pre-positioning)」意图,目标是关岛及美国本土的关键基础设施。这也标志着网络战从「情报获取型间谍活动」正式走向「战前网络空间战场准备(PREP)」。2026 年 3 月 NSA/ASD-ACSC 联合发布 LEO SATCOM 风险指南,把地面段预置驻留列为卫星运营商的最高等级关切。

2026 · 霍尔木兹海峡:油轮因 GNSS 欺骗偏离航道触雷

时间轴事件截图:霍尔木兹海峡油轮因 GNSS 欺骗偏离航道触雷(2026)

时间轴对应事件:霍尔木兹海峡油轮因 GNSS 欺骗偏离航道触雷(2026)

  • 攻击面:GNSS/PNT | 严重度:★★★★★(5/5)| 归因:国家级 — 伊朗 IRGC 电子战(干扰归因)

2026 年 7 月 26 日,霍尔木兹海峡一艘油轮离开伊朗指定过境走廊后触雷爆炸,成为该区域持续 GNSS 欺骗环境下首例损失的船舶。自 2 月 28 日美以对伊朗打击开始,海峡就处于高强度 GNSS 干扰与欺骗之下:24 小时内 GPS/AIS 中断影响超 1100 艘船舶,7 月单周受影响船只达 655 艘,接收机把船舶定位到陆地和机场里。

欺骗是否直接导致这次偏航未被证实,但这就是全球约五分之一海运石油过境的海峡里,船员真实面对的电磁环境。保险商与船旗国已经开始要求船员具备非 GNSS 的导航能力——2017 年黑海是「演示」,2024 年航空是「致命」,2026 年这里已经演变成了常态化的战场环境。


五、把三十年起落串起来看,能看到什么

把上面 17 起事件摊在一条时间轴上,几条趋势非常清楚:

第一,攻击重心的迁移路径是「地面段 → 通信链路 → 供应链 → 空间段」。 早期是改星敏参数(ROSAT)、压上行信号(鑫诺一号);中期是打办公楼、打网管软件(SolarWinds、LockBit);2022 年 KA-SAT 用地面段撬动整个卫星网络;到 2025 年的 OrbitShade,恶意软件已经直接住进星上系统了。物理屏障(太空真空)正在失去它曾经的保护作用。

第二,GNSS/PNT 是唯一一条「一路恶化」的曲线。 从 2011 年 RQ-170 的战术欺骗,到 2017 年黑海 20 多艘船,到 2024 年阿航致命空难,再到 2026 年霍尔木兹的常态化欺骗——它没有变好过,只有规模在扩大、后果在加重。

第三,防御方的反应速度正在成为胜负手。 星链那版「隔夜固件」是全场最亮的一笔:面对电磁压制,比的不是谁功率大,而是谁迭代快。软件定义、敏捷更新,正在改写太空攻防的规则。

第四,供应链是贯穿始终的软肋。 不管是 ESA 的 200GB、波音的 43GB,还是 Volt Typhoon 潜伏五年,突破口往往不在卫星本身,而在某个二级、三级供应商。SolarWinds、Aurora 攻 AAC、ESA 泄露,本质是同一个剧本。