飞牛NAS「访问码」上线:防得住扫描器,防不住漏洞,公网用户先自查这4件事

源自10位全网作者

16:20

7月23日,飞牛fnOS悄悄上线了一个新功能——「访问码」,给NAS的Web入口再加一道门。哔哩哔哩结果官方视频底下,评论区当场吵翻。

高赞评论一点不客气:「就怕你们又出低级漏洞,例如上次路径穿越漏洞,加在多层防护也没用」,42个赞。哔哩哔哩有人直接开嘲:「这么安全的安全码,为什么不在上面再加一道安全码,保护安全码的安全?」

而几乎同一周,有安全研究者公开提醒:几十万台运行着fnOS的设备仍暴露在公网,进入2026下半年,仍有不少设备连年初的路径穿越漏洞补丁都没打。微博更早的1月底,就有帖子估计全网暴露设备可能已超过30万台。小红书一边是官方补锁,一边是大量没补丁的裸奔设备。如果你家的飞牛NAS也要从公网访问,建议先看完这篇再决定怎么设置。

这半年到底发生了什么

先给没跟上进度的朋友补个课。今年1月底到2月,飞牛经历了一次不小的安全风波:

  • 1月底:fnOS被曝未授权访问漏洞,攻击者不用登录就能直接碰到系统里的文件;

  • 1月底到2月初:漏洞被多个团伙利用,大量中招的NAS断网、无法访问、CPU占用异常飙高——说白了,被拉去当肉鸡挖矿了;

  • 2月初:官方陆续推出修复版本并放出官方查杀工具,要求用户改密码;

  • 2月底:飞牛应用中心紧急下架青龙面板,原因是面板自身漏洞被利用;

  • 7月23日:官方上线「访问码」功能;

  • 7月28日:安全研究者再次预警,完整未授权Getshell链已经成形,而大量设备还没打年初的补丁。

飞牛NAS「访问码」上线:防得住扫描器,防不住漏洞,公网用户先自查这4件事

事后有安全博主对捕获的恶意样本做了研判,确认其隶属于netdragon恶意软件家族。微博也就是说,这事没有翻篇,只是不再上热搜了。

「访问码」到底能防什么、防不住什么

先说访问码是什么:开启后,别人访问你的飞牛Web页面,得先输入访问码才能看到登录界面;官方也支持通过「域名/c/访问码」或fnConnect的「fnos.net/设备ID/c/访问码」这种带码链接无感直达。官方在评论区解释过设计思路:安全看的是完整鉴权链路,不是密码框的数量,这是中间件层的统一校验。{{{CUSTOM_HTML_TAG_5}}}弄明白机制,就能分清它的能力边界了。

它能防的,是「摸门」的人。 公网上的绝大多数攻击是脚本化的:全网扫描找到NAS的Web入口,再对着已知漏洞接口批量打。访问码把整个Web入口藏在门后,扫不到入口,这一轮攻击就落空了。对年初那种大规模扫描式入侵,这道门是真实有效的。

它防不住的,有三件事:

  1. 防不住已有的漏洞。补丁才是修墙,访问码只是藏门。系统版本停在漏洞版,等于墙上有洞——门藏得再好,定向攻击者照样能摸进来;

  2. 防不住分享失控。把带访问码的链接发给别人、发到群里,码就等于公开了,防护归零;

  3. 防不住已经进屋的。如果设备在年初那波已经中招,开访问码没有任何补救作用,需要的是查杀和重装。

所以评论区那句「加把锁有什么用」只对了一半:锁对无差别扫描有用,但锁不能替代修墙。

防护优先级别搞反:补丁>收暴露>访问码>强密码

把各方信息摆到一起,公网飞牛用户的防护动作,优先级其实很清晰:

第一位,升级系统。 年初漏洞官方早已修复,按8月的系统更新日志,版本号已经迭代到1.2.0302。知乎版本停在原地的,其他设置全是白搭。

第二位,收窄暴露面。 能不开端口就不开,能用内网穿透/隧道方案就别直接公网映射。多开一个端口,多一分被扫到的概率。注意访问码只管飞牛的Web入口,你自己映射出去的SSH、下载器、影音服务端口,它一概管不到。

第三位,开访问码。 值得开,成本就是自己多输一次码(或者用带码链接无感直达),但别把它当成前两步的替代。

第四位,强密码、不复用。 当时官方二修到1.1.19,更新完还专门要求用户重新改密码,可还是有不少人没当回事。微博密码泄露这种事,出一次就够受。

飞牛NAS「访问码」上线:防得住扫描器,防不住漏洞,公网用户先自查这4件事

三类用户,三份自查清单

公网IP+端口转发党(风险最高): 一看系统版本是不是最新,二查路由器端口映射表、删掉说不清用途的端口,三开访问码并设成无规律的一串,四认真考虑要不要改用内网穿透——只是偶尔远程看个照片取个文件的话,不暴露公网入口明显更稳。

fnConnect党: 别以为走官方域名就天然安全。你家的NAS有公网IPv4时,fnConnect基本会直连,访问设备直接打到你的NAS上,设备照样暴露在网上。知乎同样三步:升级、开访问码、别随手把自己的fnos.net访问链接发到公开场合。

纯内网党: 风险最低,但也别完全躺平。系统更新顺手升一下;装第三方应用时多个心眼,尤其是会开公网映射、带面板服务的那类——年初青龙面板被下架就是前车之鉴。微博当时还有位用户复盘,自己具备官方公布的易受攻击特征,但因为从没登录飞牛ID、没开FN Connect,自查后并未中招。小红书少一个公网入口,就少一分风险。

飞牛NAS「访问码」上线:防得住扫描器,防不住漏洞,公网用户先自查这4件事

怎么判断自己有没有中招

年初那波中招的典型信号:NAS突然断网、Web页面打不开、CPU占用莫名飙高。

当时社区流出的自查思路,是通过SSH检查有没有来路不明的进程、内核模块和启动项篡改,跑完没有任何额外输出说明暂时安全,出现异常输出则大概率已经中招。小红书官方也提供了查杀工具(官方域名static2.fnnas.com下发),连接云端病毒库,可识别并清除已知变种。

飞牛NAS「访问码」上线:防得住扫描器,防不住漏洞,公网用户先自查这4件事

真中招了,顺序别乱:先断公网,再备份重要数据,升级系统、跑官方查杀;心里没底就直接重装系统——重装不影响硬盘里的数据文件,但Docker容器要重新装,这是代价。

最后提醒一句:风波期间,评论区、群聊里到处有人发「自查脚本」让你一键运行。不是官方域名的脚本,别见码就curl,先确认来源再动手,这是基本操作。

写在最后

飞牛用免费和低门槛把NAS带到了更多人面前,但这半年的风波也说明白了一件事:入门门槛降了,安心使用的门槛并没消失。访问码是好东西,但它挡的是「试探你家门的人」,不是「已经知道你墙上有洞的人」。补丁、收窄暴露,再谈加锁,顺序别反。

顺带给几个值得继续盯的信号:官方安全更新的节奏(这是判断响应态度的最直接证据)、飞牛音乐和独立相册App的进度(评论区催了大半年,官方回复已在内测)、以及fnConnect免费转发策略的变化。有进展,值得再聊。

内容由AI生成

精选参考来源

1. 飞牛 fnOS「访问码」上线:给 NAS 入口加一道安全防护!

2. 几十万台运行着飞牛系统(fnOS)的设备暴露在公网中,进入 2026 下半年,仍有不少连年初的路径穿越漏洞补丁都没升级。飞牛NAS 完整未授权 Getshell 漏洞链(路径穿越/任意文件读取 + 认证绕过 + 命令注入),经过组合利用可获取服务器最高权限。(用户所有文件都可被读取)当没有多少安全知识的普通用户陆续开始使用家庭 NAS,个人数据是真的变安全了吗?

3. 立即断开!飞牛漏洞可能已被多个团伙利用!

4. 飞牛OS-8月上新应用推荐和系统更新日志

5. #数据仓鼠狂喜# * 公告是不看的(差就差在肥牛不学某厂微博办公了(不过小O书和你B都开号了咋这没号呢?* 更新是不更的(官方都二修到1.1.19,更新完甚至让你重新改密码了,愣是多少还不当回事的* 连 ARM 内测版本都当正式版直通公网的(别问,问就是点进去居然是OECT,笑死* 至今保守估计还有几万台设备能捅过去的,那还能怎么说?你要说对标群O威O通啥的,你是花了钱买了设备的,买了服务的,这玩意你可以说算白嫖的,还指望官方真当你爹妈给你全兜住?多少用黑群的都自认白嫖了 DSM 就不指望官方给你兜底了,现在咋不这么唱?合着黑裙的 Bootloader 也能筛选用户是吧?勿谓言之不预了(网页链接)那就自己是安全责任第一人,扎不多得咧。(当然也不是不兜,如果真按短信通知,那么低于 1.1.15 版本应该 FN Connect 应该是没法用了,现在还能点进去的估计真的……你自己选的嘛,偶像。看看肥牛论坛小白贴,专治低血压,什么我的系统里怎么一直有个 127 开头的 IP 的在连接之类……所以我之前说大局域网 CGNAT 有时候也不是不好,至少真的运营商给不少小白用户兜了底,扛住了部分一捅到底。

6. 小姐姐说飞牛FnConnect要开始收费了?!以后访问飞牛NAS怎么办?

7. 飞牛 NAS 紧急下架青龙面板:漏洞已被利用,建议立即自查 网页链接

8. 飞牛主力使用者躲过一劫

9. 飞牛严重漏洞,尽快自查避免风险!

10. 飞牛(fnOS)网络附加存储设备(NAS)曝出大规模遭入侵并感染恶意软件的安全事件。攻击者疑似利用飞牛 NAS 系统中尚未公开的安全漏洞,在设备对外暴露相关服务的情况下成功植入恶意程序。通过对已捕获并分析的恶意样本进行研判,确认其隶属于 netdragon 恶意软件家族。网页链接

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章