飞牛OS炸了!只要开公网就是送人头?深度复盘飞牛安全事件始末
今天早上看到消息的时候,我整个人都精神了,吓出了一身冷汗。
作为一个支持国产NAS系统的普通用户,我一直对飞牛抱有很大的期待。但这次他们处理安全漏洞的方式,真的让我从期待变成了彻底的寒心。这就是典型的捂盖子把自己捂炸了,硬生生把一个原本可以快速解决的漏洞,拖成了让全网黑客狂欢的盛宴。
我就想问问飞牛团队,发个公告提醒用户升级就这么难吗?

复盘一下这糟心的时间线,你就知道为什么我这么愤怒:
第一阶段:早在12月底,漏洞就已经被发现了
根据论坛和V2EX的消息,早在去年12月底,就已经有网友在官方论坛指出了系统存在路径穿越漏洞。说白了,就是黑客不需要密码,只要通过特定的路子,就能直接看你NAS里的文件。这时候如果官方重视,赶紧修补并广而告之,事情根本不会闹大。

第二阶段:官方选择悄悄修,假装无事发生
这是一切灾难的根源。官方确实在修,比如发布了1.1.15和1.1.18版本,但他们没有大张旗鼓地发安全公告,也没有通过短信或APP弹窗告诉大家如果不升级会有严重风险。他们选择了当鸵鸟,以为悄悄更新了就万事大吉。
这就导致了一个可怕的后果:很多不知情的用户还停留在老版本,开开心心地用着FN Connect做内网穿透。在黑客眼里,我们这些没更新的设备就是在公网上裸奔的肥肉。

第三阶段:一月底,全面爆雷
因为官方没提醒,大量设备没有及时更新。黑客利用这个已经不是秘密的秘密,开始批量扫描和攻击。此时,已经有大批量的飞牛用户成为肉鸡了。只要你开了公网访问,你的照片、文档、隐私数据可能就已经被别人看光了。
直到事情捂不住了,满世界都是中毒的消息,官方才匆忙出来发补丁到1.1.18,并掐断了老版本的穿透服务。

这才是最让人失望的地方
技术上有漏洞,我们可以理解,毕竟没有绝对安全的系统。哪怕是大厂也会出bug,
只要响应快、态度诚恳,大家都会包容。
但飞牛这次的问题不在技术,而在态度。
为了所谓的面子或者声誉,选择隐瞒严重的风险信息,把用户的隐私安全当儿戏。我们把你当主力机存数据,你却连一句赶紧升级,有危险都不愿意大声喊出来。

现在的补救措施
骂归骂,日子还得过,NAS也得救一救。如果你也是飞牛用户,建议立刻做三件事:
立刻拔网线或者断开网络权限,先在局域网内把系统升级到最新的1.1.18版本。
修改所有账户的密码,检查一下有没有莫名其妙多出来的文件或者定时任务。
不要太依赖官方的FN Connect。有动手能力的,建议自己在Docker里装一个雷池WAF(防火墙),把流量过滤一遍再进NAS。虽然麻烦点,但这年头,把钥匙交给自己手里才最安全。
信任建立起来像堆沙子一样慢,但崩塌只需要一瞬间。飞牛,这次你真的让大家失望了。

