这两天,爱快论坛和好几个路由运维群里刷屏的是同一组截图:系统日志里"进程监听: DNS 服务重新启动"每30秒刷一条,有人一台设备攒了1500多条;伴随的症状是上网间歇性卡顿、CPU占用从个位数跳到三四十,还有人的宽带连接数直接归零——测速正常,流量就是不走。
这不是普通的固件bug,或者说,不只是bug。8月15日,爱快安全团队在官方论坛发公告,承认爱快近期遭到持续攻击,攻击主要影响DNS功能,还针对部分路由强制断网。爱快官方论坛官方紧急推送的3.7.24和4.0.307及以上版本,就是为这件事来的。
先把时间线捋清楚,再说你手里的设备该怎么查。
时间线:从6月底的个案,到8月15日官方承认
最早在6月底,就有用户在论坛反馈,自己多台设备的DNS配置反复被篡改,“强制代理”"反向代理"被莫名开启,操作日志里操作者是admin、操作IP却是127.0.0.1,路由里甚至多了2个陌生管理员账号;按客服要求改完密码,两天后依旧被改,最后只能拔电源。爱快官方论坛
8月13日,4.0.308发布,这也是目前官网的最新版本;8月14日,3.7.24发布,这个版本有点特殊——它是官方专门为"暂时不便跨大版本升级"的用户出的安全修复版,公告明确写了同样具备最新的安全防护能力。爱快官网
8月15日,爱快安全团队发布公告,确认攻击存在、已掌握攻击特征并采取反制措施,同时开通安全专线400-877-3227转8,并表示近期会持续发布新版本。
中招长什么样?三类症状最典型
第一类是DNS被篡改。外网设置里的DNS、DHCP下发的DNS被改掉,用户打不开网站但测速正常,手动改回来过一阵又被改。这是这次攻击最有辨识度的特征,和普通网络故障不一样。
第二类是断流。宽带显示已连接、测速正常,但连接数直接是0,门店和办公室整网卡死,有人重新拨号后才恢复。知乎
第三类是日志和CPU异常。系统日志被"进程监听: DNS 服务重新启动"刷屏,CPU占用长时间三四十,部分Q6000和低配x86设备直接跑满;还有4.0.308用户反馈DNS加速服务被自动关闭,重新打开、刷新网页后又被关闭。爱快官方论坛爱快官方论坛

还有一个细节值得留意:一位十几台爱快的用户反馈,出问题的设备恰好是开启了"远程维护"且密码简单的那台,其余复杂密码、关闭远程维护的都正常。爱快官方论坛官方公告没有给攻击源头下结论,“攻击的具体源头仍在溯源中”,所以这只能算社区层面的旁证,但它指了个加固方向:不必要的远程入口+弱密码,这个风险组合应该先堵上。
社区吵得最凶的两件事:3.7.24是修复还是坑?
事件之后,论坛里争论最多的两个问题,值得掰开说。
第一,“3.7.24是不是被篡改了”。因为4.0已经推了一阵子,突然看到3.7系列冒出一个8月14日构建的版本,有人怀疑固件被黑客动过手脚。爱快官方论坛这是误会——3.7.24恰恰是官方针对这次攻击紧急出的修复版,免费版和企业版都有对应构建,社区里也有人实测升级后DNS异常缓解。知乎
第二,“为什么升了最新版日志还在刷DNS重启”。有人说3.7.14、3.7.19、3.7.21、3.7.24都出现过。爱快官方论坛也有人说重启能暂时缓解,大约撑24小时。爱快官方论坛截至目前官方没有给出统一解释,公告只说近期会持续推送新版本。我的建议是:别因为日志还在刷就认定"新版本有bug"然后回滚或停留旧版——官方明确说了旧版不具备防护能力,停在旧版等于开着门等。

社区里也有"8月14的固件不要装"、建议免费版用户装8月13构建的4.0版本的声音。爱快官方论坛这类个人经验和官方建议(4.0.307及以上或3.7.24)其实不冲突:两个都在安全名单里,关键不是二选一,而是别停在3.7.24之前的版本。
自检清单:升级前后做这5件事
查DNS。看外网设置的DNS配置、DHCP服务下发的DNS值,和你自己设的对一下;出现陌生DNS地址,或者"强制代理""反向代理"不是你开的,按中招处理。
查账号。翻系统管理的管理员账号列表,看有没有陌生账号。有中招用户就是在这一步发现多了2个admin。
查日志。重点两处:系统日志里的"进程监听: DNS 服务重新启动",以及操作日志里操作者admin、IP 127.0.0.1的记录,对照一下是不是你本人操作的时间。
收紧入口。远程维护用不上就取消勾选;路由管理密码和爱快云平台密码都改成复杂密码。前面那台中招设备,就是远程维护开着、密码简单的组合。
备份后升级。先导出配置再动手:3.x用户升3.7.24,可以留在3.x线、不必跨大版本;4.0用户升4.0.308。注意官方提醒:4.0不支持降级回3.0,从3.x跳4.0之前先读升级注意事项。爱快官网

如果升级后DNS仍被篡改,或者设备出现失控(重启不了、关机不了、登录异常),别自己反复折腾,直接打安全专线400-877-3227转8,官方公告承诺工程师会协助做深度清理和恢复。爱快官方论坛
最后两句
社区里也流传一些临时缓解经验,比如重启能让CPU暂时恢复正常、DNS加速服务手动关开一次。这些是用户个人经验,不是官方方案,可以当临时止损,但不能替代升级和清理。
对把爱快当主路由的人来说,这次事件更像个提醒:很多人路由装好那天设的密码,之后再没改过,远程入口常年开着。加固成本不高,中招的代价是整张网。官方说了近期会持续推送更新,攻击源头也还在溯源,做完上面5个自检,接下来几天留意一下版本推送。