如果你家的小主机或者All-in-One里正跑着爱快软路由,建议先看完这篇再决定打不打补丁。

发生了什么
8月中旬,爱快官方云平台被黑客攻破,恶意配置通过官方云控通道直接推送到了用户的路由器上。有用户中招后的表现分两类:一类是DNS被篡改,设备连着路由器打开正常网页,会被跳转到色情、赌博等非法页面;另一类更离谱,部分用户被云端推送了"热补丁",之后PPPoE重拨建不起路由表,设备反复重启,直接断网。8月17日,爱快研发团队发布紧急安全更新,建议用户尽快升级至4.0.307及以上版本。知乎3.x系列也有对应的应急版本3.7.24。
其实征兆早就有。今年5月就有用户在社区反馈DNS被改,但没被重视;6月1日,国家互联网应急中心(CNCERT)还专门发过提示:部分家庭用户连接路由器Wi-Fi后访问正常网站会异常跳转至色情、赌博页面,研判原因是路由器DNS配置被篡改。界面新闻当时不少人以为是随机扫到的家用路由器,直到8月中旬爱快用户集中中招:DNS异常、反复重启、多拨全部失效,还有用户反馈每分钟规律性断连十几秒,升级补丁都没解决。哔哩哔哩
为什么这次炸得这么大
关键在于四个字:云控通道。爱快能在国产软路由系统里坐稳头把交椅,很大程度靠好用的云平台——随时随地远程管理家里的路由器、看流量、下发配置。但便利的反面是,这次黑客的入口不是某个用户的路由器,而是爱快官方云平台本身,再顺着云管设备的通道把恶意配置推下去。按社区讨论的说法,爱快系统无论是否绑定云平台,开机都会连接云服务器,这条通道目前没有用户侧的关闭开关。知乎

也就是说,云平台是你远程管理的生命线,但它一旦被攻破,就成了直通你家所有设备的后门,一破就是整片网络。这也是社区这次情绪这么大的原因:大家怕的不是漏洞本身——漏洞可以修——而是生命线握在别人手里,且你不能选择切断。知乎上已经出现了"爱快这次漏洞事件,你怎么看?"这样的提问。知乎
已证实的和只是猜测的
事情发酵后信息满天飞,我把已证实和仅猜测的部分分开整理。
已证实的:官方应急补丁已出,4.x升4.0.307及以上,3.x有3.7.24;官方公告明确,发现DNS异常的用户可联系官方清理恢复;CNCERT 6月的提示真实存在,且症状与本次一致;用户受损案例真实,多拨失效、规律断网等在B站和相关社区评论区集中出现。
还只是猜测的:DNS劫持的目的(广告注入还是钓鱼)官方未证实;攻击者身份和动机没有任何公开信息;"拿设备挖矿、跑PCDN"目前没有证据;"破解版机器被官方云控格式化"属于用户证言和旧争议,与本次事件无关。
我该怎么办
分情况处理:
已经中招:先升级到4.0.307及以上或3.7.24及以上;手动核查DNS配置,改成可信DNS(运营商默认,或阿里223.5.5.5、腾讯119.29.29.29),同时检查DHCP下发的DNS;更换web管理密码和云平台账号密码;仍有异常就联系官方清理恢复。
没出事想防患未然:尽快打补丁;跑多拨、分流业务的,打完补丁记得验证连接数、分流规则和计费;用飞鱼分流的用户,可以直接参考作者已发布的应急处理方案。哔哩哔哩
想趁机换系统:OpenWrt、immortalWrt完全开源、没有强制云管理,但配置门槛高;RouterOS稳定,学习曲线陡;更温和的方案是把PPPoE拨号挪到硬路由,爱快降级只跑分流流控。普通家庭单线用户,打完补丁继续用即可,不必恐慌性换机。
纯观望:盯三个信号——官方完整调查报告、是否提供切断云控的选项、第三方生态的适配进展。

最后留一句
任何"设备+云管理"的架构,云靠谱时,便利是功能;云被攻破时,便利就是后门。给自家网络档案加一行字:核心节点的管理权,是在你手里,还是在云里?