飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末

2026-02-03 17:25:57 0点赞 0收藏 0评论

今天早上看到消息的时候,我整个人都精神了,吓出了一身冷汗。

作为一个支持国产NAS系统的普通用户,我一直对飞牛抱有很大的期待。但这次他们处理安全漏洞的方式,真的让我从期待变成了彻底的寒心。这就是典型的捂盖子把自己捂炸了,硬生生把一个原本可以快速解决的漏洞,拖成了让全网黑客狂欢的盛宴。

我就想问问飞牛团队,发个公告提醒用户升级就这么难吗?

飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末

复盘一下这糟心的时间线,你就知道为什么我这么愤怒:

第一阶段:早在12月底,漏洞就已经被发现了

根据论坛和V2EX的消息,早在去年12月底,就已经有网友在官方论坛指出了系统存在路径穿越漏洞。说白了,就是黑客不需要密码,只要通过特定的路子,就能直接看你NAS里的文件。这时候如果官方重视,赶紧修补并广而告之,事情根本不会闹大。

飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末

第二阶段:官方选择悄悄修,假装无事发生

这是一切灾难的根源。官方确实在修,比如发布了1.1.15和1.1.18版本,但他们没有大张旗鼓地发安全公告,也没有通过短信或APP弹窗告诉大家如果不升级会有严重风险。他们选择了当鸵鸟,以为悄悄更新了就万事大吉。

这就导致了一个可怕的后果:很多不知情的用户还停留在老版本,开开心心地用着FN Connect做内网穿透。在黑客眼里,我们这些没更新的设备就是在公网上裸奔的肥肉。

飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末

第三阶段:一月底,全面爆雷

因为官方没提醒,大量设备没有及时更新。黑客利用这个已经不是秘密的秘密,开始批量扫描和攻击。此时,已经有大批量的飞牛用户成为肉鸡了。只要你开了公网访问,你的照片、文档、隐私数据可能就已经被别人看光了。

直到事情捂不住了,满世界都是中毒的消息,官方才匆忙出来发补丁到1.1.18,并掐断了老版本的穿透服务。

飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末

这才是最让人失望的地方

技术上有漏洞,我们可以理解,毕竟没有绝对安全的系统。哪怕是大厂也会出bug,

只要响应快、态度诚恳,大家都会包容。

但飞牛这次的问题不在技术,而在态度。

为了所谓的面子或者声誉,选择隐瞒严重的风险信息,把用户的隐私安全当儿戏。我们把你当主力机存数据,你却连一句赶紧升级,有危险都不愿意大声喊出来。

飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末

现在的补救措施

骂归骂,日子还得过,NAS也得救一救。如果你也是飞牛用户,建议立刻做三件事:

  1. 立刻拔网线或者断开网络权限,先在局域网内把系统升级到最新的1.1.18版本。

  2. 修改所有账户的密码,检查一下有没有莫名其妙多出来的文件或者定时任务。

  3. 不要太依赖官方的FN Connect。有动手能力的,建议自己在Docker里装一个雷池WAF(防火墙),把流量过滤一遍再进NAS。虽然麻烦点,但这年头,把钥匙交给自己手里才最安全。

信任建立起来像堆沙子一样慢,但崩塌只需要一瞬间。飞牛,这次你真的让大家失望了。

飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末
展开 收起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
0
扫一下,分享更方便,购买更轻松