爱快修复不止官方升级一条路:第三方紧急路线会关掉4个功能,跑分流的工作室先看业务靠哪个再动手

源自173位全网作者

06:30

爱快这波攻击进入第三周,官方那边看起来已经在翻篇了。8 月 26 日,4.0.308 正式版发布,OSPF、GRE、IPsec 都端了上来。哔哩哔哩9 月 2 日官方又发了条视频,喊 IT 运维把「威胁情报中心」打开。哔哩哔哩

但对手里这台爱快还跑着业务的人来说,修复这事其实没完。9 月 1 日,4.0.308 发布视频下面点赞靠前的一条评论,问的还是「被攻击的问题解决了吗」。哔哩哔哩

更关键的是,现在社区里摆着的修复路线不止一条。官方让你升级,而以飞鱼分流为代表的第三方,给了一套「紧急固件」方案。两条路解决的问题不一样,收走的东西也不一样。选之前不看清楚,可能不是安不安全的问题,是业务先断不断的问题。

今天把这两条路摊开对比一下,尤其是开工作室、跑分流和多账号的,先对号入座再动手。

官方这条路:升级 + 找工程师,稳,但有两个没解决的事

先复述一下官方给的方案。爱快安全团队 8 月中旬在官方论坛发了公告,按 IT 之家的转述,这次攻击主要影响 DNS 功能,还对部分路由强制断网,官方已通过样本分析定位到部分受影响客户、在逐一沟通;研发团队发布了紧急安全更新,强烈建议升级到 4.0.307 及以上,不方便跨大版本的可以装 3.7.24,同样带最新的安全防护。如果你发现 DNS 配置被异常改过,立刻联系官方,工程师会协助清理和恢复。微博

爱快修复不止官方升级一条路:第三方紧急路线会关掉4个功能,跑分流的工作室先看业务靠哪个再动手

这条路的好处很明显:不折腾。功能一个不少,云管理还在,固件全程是官方的,出了锅也有人接。

但它有两个没解决的事。

第一,「升级」不等于「清理」。公告里写得很清楚,已经被改了 DNS 的设备,要走「联系官方、工程师协助清理」这一步。也就是说,如果你 8 月中旬前后出现过 DNS 异常、终端集体断网、重启后又犯这些症状,光按升级键是不够的,得主动去找官方。哔哩哔哩这一步不少人是不知道的。

第二,把配置推下来、把热补丁推下去的那条云通道,还在。知乎上这个问题下 80 多赞的回答把这笔账算得很直白:爱快系统不管免费版还是企业版、不管绑没绑云平台,开机都会连云平台服务器。这次就是云平台被打穿之后,恶意配置顺着这条通道下发的;还有一部分人 DNS 没被改,但被推了热补丁,热补丁导致 PPPoE 重拨之后路由表建不起来,照样断网。知乎这位答主用了两年爱快,目前已经换掉了。

这里要补一句:「云通道存在」和「云通道还会再被打穿」是两回事。官方到现在没有公开说明这次被打穿的具体环节、也没公开表态攻击已经结束,所以这部分没有定论,谁也别替官方打包票。只能说,如果你的形态是多地门店、无人值守、全靠爱快云远程管理,官方这条路是你唯一现实的选择——但你也得清楚,它同时也是万一再出事时最疼的那条路。

第三方这条路:紧急固件能清毒,代价是关掉爱快的 4 个功能

再看另一边。飞鱼分流(爱快上的一个商业分流插件,主打工作室、电商多账号场景)从 8 月 14 日就开始跟进这次入侵,目前在官网挂了一份完整的处置文档。飞鱼分流处置大致分三步。

第一步,在插件面板里禁用爱快的云端远控。文档里有个很硬的前提:你必须确认自己能通过局域网直接登录爱快后台。如果你的管理通道只有爱快云,这一步绝对不能做——禁用完的那一刻,你就彻底够不到这台设备了。

爱快修复不止官方升级一条路:第三方紧急路线会关掉4个功能,跑分流的工作室先看业务靠哪个再动手

第二步,装它的 V7.2.10 版本,负责插件侧的恢复和就绪检查。

第三步,刷与你的爱快版本、机型完全匹配的紧急定制固件。固件干的事写得很清楚:清理已知的恶意持久化项、脚本、进程和 DNS 劫持规则,阻断恶意程序的下载和外联,修补这次被利用的命令执行边界。飞鱼分流

但代价也白纸黑字写在文档里。为了优先阻断这条入侵链,紧急固件暂时关掉了爱快的 4 个功能。飞鱼分流

  • Web 认证(Captive Portal):门店、宿舍、出租屋那种「连 WiFi 先弹网页认证」的玩法,直接失效;

  • DNS 缓存;

  • DNS 反向代理;

  • 多线路 DNS。

文档还特意说,这些能力要等隔离设计做完、验证充分之后,再逐项评估恢复。

另外还有一条容易被忽略的提醒:升级完不要立刻把事发前导出的配置完整恢复回去。飞鱼分流配置本身可能已经被污染过,整个导回等于把异常静态路由再请进门。

怎么选:先回答三个问题,再决定走哪条路

这两条路不是「哪个更好」,是「你的业务长什么样」。按形态分三类:

第一类:家用、普通门店,不搞分流、不搞多账号,Web 认证和那几个 DNS 功能碰都没碰过。

走官方路就够了。3.7 的用户装 3.7.24,别急着跳 4.0——这次升级是打安全补丁,不是尝鲜。4.0.308 评论区里,有人吐槽「原来 3 的时候好好的,升了 4 频繁卡顿掉线」。哔哩哔哩也有工作室用户在别的视频下倒苦水,说升级之后经常断网、多拨全失效,大部分业务都受了影响。哔哩哔哩安全补丁该打,但跨大版本的稳定成本,现在评论区里还挂着账。

第二类:工作室跑分流、电商多账号,业务平台对「终端集体下线、同时重连」非常敏感。

第三方这条紧急路线就是冲着这个形态设计的——节点集体检测失败、重启后复发、路由半夜自己重启,这些正是它文档里列的入侵特征。飞鱼分流但动手之前先回答三个问题:现场有没有人能走局域网进后台?你用不用爱快的 Web 认证做业务?你用不用爱快的多线路 DNS 或 DNS 反向代理?后两个只要答「用」,就得先想好替代方案再刷,不然安全是补上了,业务先趴下了。

第三类:现在只有爱快云这一条管理通道,现场没人。

先别碰「禁用云端远控」,官方路和第三方路都先放一放,第一件事是安排出一条现场或者局域网的管理通道。这不是保守,是那两份文档里反复强调的前提。飞鱼分流没有本地通道就做隔离,等于把自己锁在门外。

不管走哪条路,这三件事都该做

  1. 把当前配置导出一份存档,记清楚爱快版本、装了什么插件、各是什么版本。真出事的时候,这是你跟任何人沟通的起点。

  2. 检查一眼后台管理端口有没有映射到公网,有的话收掉。

  3. 固件只从来路明确的渠道下。官方走官网和爱快后台,第三方走对方官网。飞鱼那份文档自己都写了这条警告:不要从群聊、网盘、陌生链接下载脚本和固件。飞鱼分流越是这种人心惶惶的窗口期,「紧急修复脚本」越容易变成第二波攻击的饵。

爱快修复不止官方升级一条路:第三方紧急路线会关掉4个功能,跑分流的工作室先看业务靠哪个再动手

后面值得盯着的三个信号

一是官方会不会公开表态攻击已经结束、被打穿的环节怎么处理,目前公开渠道里还没有下文。二是紧急固件关掉的那 4 个功能什么时候恢复,这直接决定第三条路能不能长期走。三是升级之后还会不会频繁出现重启、掉线这类异动,8 月就有用户反馈,自己的设备升级 3.7.24 和 4.0 都没解决。哔哩哔哩

最后一句:如果你已经刷了第三方紧急固件,尤其是你的业务恰好依赖 Web 认证或者爱快那几个 DNS 功能的,欢迎在评论区说说实际影响。这份代价清单现在是文档上写的,还缺真实样本。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章