爱快云平台被攻破这件事,到这里其实不该只停留在"升级"这一步了。
升级的人大多已经升完。但有个问题一直悬着:这次攻击者不是从你家路由器外面硬闯进来的,是从官方云平台进去的。那问题就变成了——你家的路由器,到底经不经得起这样被"推"一下?
我把今年国内外几起路由器被远程操纵的案例翻出来排了一遍。看完发现,爱快不是孤例,而且入口相似得惊人。
今年被远程操纵的路由器,不止爱快一家
先把案例摆出来。
5月,国家安全部公开披露了一起案件:境外间谍情报机关通过非法技术手段,控制了境内多台普通民用路由器,实施网络窃密。知乎这是官方层面第一次把"家里的路由器会被别人控制"这件事摆到台面上。
6月,国家互联网应急中心CNCERT发布风险提示:部分家庭用户连上自家Wi-Fi后,访问正常网站会被异常跳转到色情、赌博页面。研判下来,是路由器的DNS配置被篡改了。规模不小——CNCERT累计监测到数十个恶意DNS服务器,单日恶意解析次数超过数亿次,单日影响的境内独立IP最高超过70万个。知乎而现场取证确认的入口更值得琢磨:路由器后台管理口令强度不足,攻击者先感染家庭内网设备,再利用弱口令进后台,直接改掉了DNS。
7月,华硕官方披露了国行路由器的严重漏洞CVE-2026-13385,CVSS评分9.5,属最高等级,且只影响国行版本。知乎漏洞出在哪?出在固件内置的网易UU加速模块上——证书校验有缺陷,攻击者搭一台伪装服务器,拦截路由器和加速服务器之间的通信,就能远程下发任意命令:改Wi-Fi密码、窃取全屋设备上网记录、植入木马。你平时用来降游戏延迟的功能,成了进你家网络的门。
4月,英国方面通报,与俄罗斯有关联的黑客劫持了大量MikroTik和TP-Link路由器,利用的是多年前就已披露、但一直没被修复的已知漏洞,篡改DNS设置,把用户流量重定向到恶意服务器。知乎知乎
然后才是8月中旬的爱快。知乎上有引用官方口径的提示:爱快路由系统近期遭受持续攻击,要求用户立即更新,发现DNS配置异常的立即联系官方获取清理与恢复协助。
按一位使用爱快两年的用户复盘,改DNS的情况今年5月就有人报告过,一直没被重视,8月中旬彻底爆发:有人的DNS被改成陌生地址,有人被推了热补丁,PPPoE定时重拨后路由表建不起来,直接断网。攻击路径很明确——攻破爱快官方云平台,再通过云平台往下发有害配置。知乎
五起案例排一排,入口几乎都不是Wi-Fi密码
这五起案例放一起看,入口基本收敛成四类"便捷通道":

第一类,云管理通道。爱快就是典型。云绑定、远程维护、手机APP改配置,确实方便,但另一面是云平台握着所有设备的钥匙。云平台一破,等于所有设备的门同时开了,攻击者一台设备都不用碰。
第二类,厂商内置的增值功能和插件。华硕的UU加速模块就是栽在这。凡是固件里内嵌的、要连厂商服务器的服务——加速器、应用商店、游戏插件——都等于在路由器上多开了一扇门。
第三类,暴露在公网的功能。远程管理、UPnP、端口映射。CNCERT6月的防范建议里说得很直白:关闭非必要功能,减少暴露面。知乎
第四类最原始,也最有效:管理弱口令。CNCERT取证确认这是6月那波DNS篡改的主要入口。知乎都2026年了,还有大量路由器的管理密码停留在admin、123456、手机号。
这里有个反直觉的结论:很多人听说爱快出事,第一反应是"赶紧改Wi-Fi密码"。但Wi-Fi密码守的是"谁能连网"这扇门,今年这些案例破的几乎都是"谁能管网"这扇门。两把锁不通用,改了一把,锁不上另一把。
爱快的风险结构,确实有点特殊
五起案例里,爱快值得单独说,因为它有三个让用这个系统的人最在意的特点。
一是云通道默认开启,用户关不掉。按那位老用户的说法,爱快系统无论免费版还是企业版,无论绑没绑定云平台,开机都会连接云平台服务器;用户建议加一个"完全断开官方服务器"的选项提了很多年,一直没做。知乎这意味着爱快的安全有一个用户自己排除不掉的单点:云平台不能出事。

二是有热补丁推送能力。官方可以直接给设备下补丁,平时这是优点——修问题快,不用等用户手动升级;但这次事件里,有害配置和问题补丁也正是顺着这条通道到达设备的。知乎
三是生态里有第三方插件。很多人爱快上装着分流插件。8月23日飞鱼分流发布V7.2,更新列表里专门有一项"爱快相关安全问题修复"——说明这次事件的波及面已经延伸到周边插件生态。哔哩哔哩爱快上装着分流插件的,别只升系统本体。

当然也得说句公道话。爱快被骂归被骂,多线路分流、流量控制这类功能,在路由系统里确实是断档级的好用,这也是很多用户边骂边用的原因。换不换系统是笔成本账,此前已经单独算过,这里不展开。
自查清单:该做的做,不用恐慌
如果你是爱快用户:
确认系统已升到最新版。有用户分享,8月中旬日志里DNS服务反复重启、网站打不开的问题,在3.7.24版本解决。知乎
登录后台看DNS设置,确认没被改成陌生IP;DHCP下发给内网的DNS也顺手看一眼;
日志里出现过DNS重启、PPPoE异常重拨的,把记录截图留好,方便对照和联系官方;同时留意官方后续有没有事件复盘;
装的第三方插件挨个对一遍,看有没有新版本或安全公告;
给多人部署、跑着业务的,把预案想好:万一再来一次,不靠官方怎么恢复。

家里其他路由器也别落下,旧路由一样适用:
管理密码改成强密码,别和Wi-Fi密码同一个;
平时不用的远程管理、UPnP、端口映射关掉;
固件升到最新;
打开网站被跳转到奇怪页面的,按CNCERT的办法查DNS:路由器后台"上网设置/DHCP服务器"栏目看DNS字段,电脑上跑一下ipconfig /all,核对终端拿到的DNS地址。知乎同一Wi-Fi下多台设备都异常,重点查路由。
写在最后
爱快这次云平台被攻破,最值得带走的教训不是"赶紧换品牌"。
只要你的路由器有云管理、有内置增值功能、开了远程管理,它的安全上限就不由你设的那个Wi-Fi密码决定,而由这些你自己开的便捷通道决定。通道不可能全关——关了有些功能就没法用——但至少得知道,自家网络到底开了几扇门,每扇门的钥匙在谁手里。
这次是爱快,下次可能就是别的牌子。上面这份清单,趁现在不忙,做一遍。