当前位置:
AIGC文章详情

爱快承认遭攻击满10天:4件事坐实了,还有5个问题没答案——升完级先逐条对照一遍

源自120位全网作者

01:33

今天,距离爱快官方承认系统遭到攻击,刚好满10天。

回看这10天:8月15日爱快安全团队在官方论坛发文,8月17日IT之家等媒体跟进报道,随后官方给出4.0.307和3.7.24两个应急版本,该升级的人基本都升完了。但知乎、论坛上的讨论不但没停,反而更热闹——直到今天,"爱快ikuai路由器系统近期遭攻击,用户不更新可能面临哪些风险"这个问题下还在不断冒出新回答。

大家吵的已经不是"要不要升级",而是更拧巴的事:升完级,我是不是就安全了?这系统我还敢不敢继续用?

我这两天把微博、知乎、小红书、B站的帖子和评论翻了一遍,把整件事重新捋了一遍。有些东西已经坐实,有些还是推测,还有些是官方至今没回答的问题。而后面这部分对你最重要——因为官方不回答的,得自己想办法兜住。

10天时间线:异常其实早有苗头

先说结论:这次攻击不是8月15日才开始的,社区里早就有过零星的"怪事",只是当时没人往攻击上想。5月28日,一位小红书用户发帖说,自己出租屋的爱快路由器系统时间突然被改到100年以后,整个网络因此"过期",同步时间服务器无效,最后手动改回才好。小红书知乎那条33条评论的高赞回答也提到,DNS被改的情况今年5月就有人报告,一直没被重视。知乎这些都是社区的单方反馈,官方从未确认最早异常出现在什么时候——但现在回头看,它们都在同一条时间线上。

爱快承认遭攻击满10天:4件事坐实了,还有5个问题没答案——升完级先逐条对照一遍

然后是这10天:

  • 8月15日,一个给门店做网络维护的知乎账号发帖:有门店反映网络卡,远程上去一看,宽带连接数直接是0,测速却正常,重新拨号就好了,全国群里不少人在反映。知乎同一天,爱快安全团队在官方论坛发文,承认系统近期遭受持续攻击。IT之家

  • 8月16日,那个维护账号又发了一帖:日志里反复出现"DNS服务器重新启动",升级到3.7.24就好了。这基本就是后来社区公认的自查信号。

  • 8月17日,IT之家报道,官方口径明确:攻击主要影响DNS功能,还针对部分路由强制断网;已定位到部分受影响客户,正逐一联系;强烈建议升级4.0.307及以上,不便大版本跨越的装3.7.24。

  • 8月20日,爱快照常上线4款新AP。哔哩哔哩一边反制攻击,一边生意照做。

  • 8月23日到今天,讨论彻底转向"事后":怎么自查、哪个版本靠谱、被改了DNS的怎么收尾、继续用还是换系统。

4件已经坐实的事,不用再争

  1. 攻击是真的,官方认了。不是传闻,不是网友脑补,爱快安全团队自己在官方论坛发的文,攻击源头目前不明,官方称已采取反制措施。

  2. 症状集中在两处:DNS被改,部分路由被强制断网。断网的表现很有迷惑性——测速正常、连接数归零、重启光猫或重新拨号能临时恢复,所以很多人第一时间以为是自己宽带的问题。

  3. 应急版本就两个:4.0.307及以上,或者3.7.24。官方原话是3.7.24"同样具备最新安全防护能力",给不方便跨大版本的用户留了条路。

  4. 自查方法有了社区共识。看系统日志里有没有反复出现的"DNS服务重新启动",再核对DNS和DHCP-DNS配置有没有被改成你不认识的地址。评论区有人说自己"日志里一堆dns服务重新启动",那就是中招了;没有也别急着放心,只代表这一波没轮到你。知乎

爱快承认遭攻击满10天:4件事坐实了,还有5个问题没答案——升完级先逐条对照一遍

5个官方没回答的问题,以及你自己能做什么

这才是今天想说的重点。社区追着官方问的问题,有些官方暂时没答——但每个问题,你都不是只能干等。

问题一:攻击到底从哪进来的?

官方口径是"攻击具体源头目前仍不明确"。IT之家知乎高赞回答推测是云平台被攻破、通过云通道下发了有害配置——注意,这是用户的分析推测,不是官方结论,别当实锤传。知乎但这个问题对你有实际意义:如果入口真是云端下发通道,那光升级固件并不等于关门。你现在能做的:检查路由器的管理入口有没有暴露在公网(尤其是WAN侧的Web管理),改掉管理密码,看一眼云平台绑定和远程访问的设置。这些本来也是攻击前就该做的功课。

问题二:到底多少人中招?

官方只说"已定位到部分受影响客户",没有数量,没有比例。等不到答案,就自己查,三步:一看系统日志有没有"DNS服务重新启动"反复出现;二看DNS、DHCP-DNS设置是否被改;三看最近一次PPPoE重拨(或者运营商侧重拨)后,网络是否正常。有维护人员在8月中旬就发现"连接数归零、重拨恢复"的案例,跟官方描述的强制断网完全对得上。

爱快承认遭攻击满10天:4件事坐实了,还有5个问题没答案——升完级先逐条对照一遍

问题三:除了DNS,还有没有别的被动过?

这是最容易被忽略的一问。DNS被改看得见,容易发现;但ACL规则、端口映射、分流策略、定时任务这些,就算被推过什么,平时不翻配置根本无感。能做的:升级之后导出一次配置备份,把关键项逐项过一遍,确认都是你自己设的;顺手把管理密码换了。有用户说得很直白:不知道系统被推过哪些东西,不知道有没有被埋雷,这种不可控,正是他决定撤掉爱快的直接原因。知乎

问题四:云连接到底能不能关?

问了好几年,至今没有答案。爱快系统开机就会连云平台,这个通道在设置里没有关闭选项。知乎这次应急版本也是通过线上通道推送的——救命的路和疑似被利用的路,是同一条。这个问题你自己做不了主,但它应该写进你的去留评估里:你有多依赖云管理,就有多暴露在这条通道的风险下。

问题五:应急版本到底修了什么?

闭源系统的老问题:更新日志简单到看不出改了什么,用户只能拿自己当测试。

爱快承认遭攻击满10天:4件事坐实了,还有5个问题没答案——升完级先逐条对照一遍

论坛有反馈说3.7.22、23、24三个版本各有各的小毛病,升到24的人里也还有看到DNS重启日志的。知乎建议给自己建一本"版本账":升级前导出配置、截好关键页面;升级后观察三天,把异常和恢复动作记下来。下次再遇到版本争议,你手里有自己的实据,不用跟着猜。

去还是留:三档参考

上面五问对完,答案其实会自己浮出来。

继续用的:你得承认,爱快的多线分流和智能流控在路由系统里确实是第一梯队,连决定离开的高赞答主都认这一点,说识别列表"又多又全"。知乎那就把自查、备份、改密码做完,把版本账建起来,正常使用,重点盯后面三个信号。

想留后路的:如果这台路由背着门店生意、多站点网络,或者全家的远程访问,就别让单点吊着。备一条拨号出路(次级路由甚至光猫拨号顶上),留一个断网时能联系到设备的手段。社区也在给替代方案报价:免费的OpenWrt、iStoreOS;稳定但学习曲线陡的ROS;还有碧海云河、百为、蜂网这类国产付费流控,一年500元左右。知乎这些是评论区网友给的价格,动手前请自己再核实一遍授权和功能。

决定走的:迁移最大的成本不是买新设备,是重建——流控规则、多线分流、AP管理,全得从头配一遍。走之前把爱快的配置导出来,对着重建能省不少事。趁现在开学前的周末动手,留一天排错,比平时请假折腾划算。

后面值得盯的三个信号

  1. 官方会不会发正式复盘。攻击路径、影响范围、处置细节,会不会有个正式交代,决定"源头不明"会不会永远不明。

  2. 版本和云通道会不会变。更新日志能不能写细一点,会不会给云连接加个开关——这两件事任何一件发生,都是态度转弯的信号。

  3. 同类症状会不会再来一波。DNS重启、重拨后断网再集中出现的话,说明这事没翻篇。

说句实在话:这次事件对爱快用户是一次坑,对所有玩路由的人都是一次提醒。你的路由器有几条远程通道、每次更新改了什么、它趴窝时你还能不能进得去——这三个问题答不全的,爱快这堂课就不只是爱快用户的。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章