FCC以网络安全风险为由阻止新型外国生产机器人和电力逆变器
导语:美国联邦通信委员会(FCC)于7月28日以网络安全风险为由,将外国生产的移动机器人和网络化电力逆变器新增至其"覆盖清单",此举通常会阻止新型号获得进口、在美营销或销售所需的设备授权。
美国联邦通信委员会(FCC)于7月28日将外国生产的移动机器人和网络化电力逆变器新增至其"覆盖清单"。此举通常会阻止新型号获得在美进口、营销或销售所需的设备授权;此前已获授权的型号仍可继续销售,用户已拥有的设备也不受影响,联邦层面的采购与使用同样不受影响。先前已获授权的硬件仍可继续接收符合条件的安全与兼容性更新;除该等更新外,FCC规则将覆盖设备排除在Class I与Class II许可性变更的认证程序之外。
FCC工程与技术办公室于同日授予一项豁免,效力至少持续至2029年1月1日,适用于"修补漏洞并便于与不同操作系统兼容"的软件与固件变更。制造商可向FCC申请有条件批准:机器人设备由战争部(DoW)审批,电力逆变器由战争部或国土安全部(DHS)审批,申请书须于2028年1月1日前提交。
上述两类设备既不按品牌界定,也不按特定国家界定。根据7月27日送达FCC的两项国家安全裁定,"外国生产"指任何不符合48 CFR 25.101(a)中"国内最终产品"标准的物品。机器人定义覆盖具有地面运动、避障或导航能力、可通过指令或传感器数据在远离操作员的情况下运行的机械移动设备;其总重量(含适用的坞站或地面站)须超过4.4磅,须搭载环境传感器,并支持任一方向上200 kbps及以上的有线或无线通信。该设备还须在本地或远程运行软件,以控制运动、感知、数据采集或远程指挥控制,软件要求涵盖固件以及人工智能或机器学习模型权重。
逆变器定义覆盖将直流电转换为交流电或反方向转换、且包含远程通信、控制、传感、数据采集或监测组件的系统。FCC于7月28日发布的整套文件中并未列出受管辖的制造商或型号,覆盖与否取决于上述生产与技术测试;不过,裁定援引了具名厂商、产品及事件作为支持证据。

机器人裁定援引了三份公开的安全研究报告:其一描述了2026年初的一项发现,研究人员可访问数千台家用机器人的摄像头画面、麦克风音频与室内平面地图;其二为UniPwn研究,记录了四个与蓝牙低功耗(BLE)相关的CVE,其中包括CVE-2025-35027,攻击链使研究人员可在Go2、B2、G1和H1型号上获得root命令执行权限,并通过BLE蔓延至附近设备;其三为CVE-2025-2894,攻击者只要持有正确的API密钥,就可通过CloudSail服务对Unitree Go1四足机器人实施完全远程控制。FCC的情况说明书将该类别称为"移动机器人,例如人形机器人和四足机器人"。裁定范围更广,将联网道路车辆(不限重量)、仅限轨道设备、无人飞行器、无人潜航器、FDA监管的医疗与行动辅助设备以及固定式工业机械臂(包括SCARA、龙门和并联delta构型)排除在外;不符合排除条件的设备只要达到上述阈值即被覆盖。
逆变器裁定指出,远程访问可被用于关停设备、外泄数据、实施监控,或针对关键基础设施发起网络攻击。Forescout的SUN:DOWN研究披露了Sungrow、SMA与Growatt产品中存在的46个漏洞,并描述了可能的车队操控与电网不稳定情形,但并未报告实际观测到的事件。裁定还援引了爱达荷国家实验室关于供应链与远程连接风险的论述、德州电力可靠性委员会(ERCOT)关于极端情形下电网快速崩溃可能性的报告,以及一起外国制造商在与美方分销商发生纠纷后远程禁用逆变器的事件,但未披露涉事公司名称。
FCC此次将整套措施定位为预防性的供应链行动,并未指出已部署的机器人或逆变器存在确认的在野利用活动。这是自2025年12月将外国生产无人机以及2026年3月将消费级路由器列入覆盖清单之后,第三次类别级的覆盖清单行动。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/fcc-blocks-new-foreign-produced-robots.html
作者:info@thehackernews.com (The Hacker News)

