Skip to main content
QUICK REVIEW

[논문 리뷰] Silent Subversion: Sensor Spoofing Attacks via Supply Chain Implants in Satellite Systems

Jack Vanlyssel, Gruia-Catalin Roman|arXiv (Cornell University)|2026. 03. 11.
Space Satellite Systems and Control인용 수 0
한 줄 요약

이 논문은 위성 시뮬레이터에서 스키마-유효하고 cadence-정확한 위조 텔레메트리를 생성하는 엔드-투-엔드 탑재형 공급망 임플란트를 보여주며, 새로운 내부 위협 벡터를 제시하고 소형 위성에 대한 대책을 제안합니다.

ABSTRACT

Spoofing attacks are among the most destructive cyber threats to terrestrial systems, and they become even more dangerous in space, where satellites cannot be easily serviced, and operators depend on accurate telemetry to ensure mission success. When telemetry is compromised, entire spaceborne missions are placed at risk. Prior work on spoofing has largely focused on attacks from Earth, such as injecting falsified uplinks or overpowering downlinks with stronger radios. In contrast, onboard spoofing originating from within the satellite itself remains an underexplored and underanalyzed threat. This vector is particularly concerning given that modern satellites, especially small satellites, rely on modular architectures and globalized supply chains that reduce cost and accelerate development but also introduce hidden risks. This paper presents an end-to-end demonstration of an internal satellite spoofing attack delivered through a compromised vendor-supplied component implemented in NASA's NOS3 simulation environment. Our rogue Core Flight Software application passed integration and generated packets in the correct format and cadence that the COSMOS ground station accepted as legitimate. By undermining both onboard estimators and ground operator views, the attack directly threatens mission integrity and availability, as corrupted telemetry can bias navigation, conceal subsystem failures, and mislead operators into executing harmful maneuvers. These results expose component-level telemetry spoofing as an overlooked supply-chain vector distinct from jamming or external signal injection. We conclude by discussing practical countermeasures-including authenticated telemetry, component attestation, provenance tracking, and lightweight runtime monitoring-and highlight the trade-offs required to secure resource-constrained small satellites.

연구 동기 및 목표

  • 손상되거나 공급업체가 제공한 위성 부품을 통해 전달된 센서 스푸핑의 위험을 동기 부여하고 정량화한다.
  • 위성 시뮬레이터 내에서 탑재형 텔레메트리 스푸핑의 엔드-투-엔드 실현 가능성을 보여준다.
  • 스푸핑된 텔레메트리가 표준 지상 시스템 검증을 통과하고 운영자를 오도할 수 있음을 설명한다.
  • 소형 위성에서 공급망 기반 스푸핑을 완화하기 위한 아키텍처적 및 운용상의 대책을 제안한다.

제안 방법

  • Core Flight Software (cFS)를 가진 NASA NOS3 내에 악의적인 비행 소프트웨어 보조 구성요소인 SOLO를 구현한다.
  • 소프트웨어 버스 동등성을 달성하기 위해 대상 텔레메트리 인터페이스(스타 트래커)를 동일한 Message ID와 데이터 구조를 사용해 복제한다.
  • 지연 후 임무 컨텍스트 트리거를 통해 스푸핑을 활성화한 다음 진짜 센서 데이터를 대체하거나 편향시킨다.
  • 지상 도구의 구문 탐지를 회피하기 위해 합법적 장치와 동일한 cadence로 스푸프된 텔레메트리 패킷을 게시한다.
  • 형식 및 cadence를 검증하는 COSMOS와 함께 편향 모드와 대체 모드를 모두 시연하되 위조 데이터의 출처를 숨긴다.

실험 결과

연구 질문

  • RQ1서드파티 탑재 구성요소가 공급망을 통해 삽입되어 합법 데이터와 구분 불가한 스키마-유효한 위조 텔레메트를 생성할 수 있는가?
  • RQ2탑재 센서 스푸핑이 사전 출시 검증 및 동역 모니터링을 우회하도록 하는 어떤 아키텍처상의 약점이 있는가?
  • RQ3시뮬레이션 환경에서 위조된 텔레메트리가 지상 운영자의 인식과 임무 무결성에 어떤 영향을 미치는가?
  • RQ4자원 제약이 있는 위성에서 공급망 센서 스푸핑에 효과적인 대책 및 아키텍처 변화는 무엇인가?

주요 결과

  • 악의적인 탑재 구성요소는 통합 테스트를 통과하고 올바르게 형식화되고 cadence-정확한 텔레메트리를 게시하며 지상 도구에 합법적인 것으로 수용될 수 있다.
  • 위조된 텔레메트리는 추정치를 편향시키거나 센서 스트림을 완전히 대체하는 데 사용될 수 있으며 형식 또는 타이밍 이상이 탐지되지 않는다.
  • 지상 도구(COSMOS)는 구문은 검증하지만 의미 무결성이나 출처 진위를 검증하지 않아 은밀한 가장 으로 이어질 수 있다.
  • 진짜 장치를 내부적으로 억제하고 위조 데이터로 대체하는 것이 지상 로그나 텔레메트리 보관 기록에서 가시적인 표시 없이 발생할 수 있다.
  • 연구는 불투명한 공급망, 텔레메트리에 대한 암시적 신뢰, 런타임 모니터링의 부재 및 관측 가능성의 한계 등 탐지를 저해하는 아키텍처적 약점을 지적했다.

더 나은 연구,지금 바로 시작하세요

연구 설계부터 논문 작성까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.