国安部点名网联无人机被渗透,飞友群炸了一整天:先别急着拔4G模块,这三处才是真敞口

源自465位全网作者

07:05

8月27日早上,国家安全部官方账号通报:境外间谍情报机关持续对我国网联无人机巡检平台实施渗透攻击。国内某大型企业部署的巡检平台出现异常跨境流量,多个境外IP利用平台技术漏洞绕过身份认证、非法登录后台,窥探巡检记录、飞行日志、设备台账等敏感数据。微博人民日报当天转发,话题一天里在社交平台刷了好几轮,单条转发贴就堆出六百多个赞、两百多条评论。

通报把被渗透平台的毛病列了四条:技术防护有“盲区”——未修复漏洞、弱口令;权限管理存“模糊”——低权限账户能横向越权,直抵飞控和数据管理核心;数据传输留“缝隙”——部分链路未加密或使用过时协议,攻击者可通过伪基站、协议破解实施中间人攻击,在途中实时截获高精度航拍影像与飞行轨迹;设备固件藏“后门”——通过供应链在飞控模块、机巢通信设备或地面站软件里植入恶意代码。微博发现可疑线索,打12339。

国安部点名网联无人机被渗透,飞友群炸了一整天:先别急着拔4G模块,这三处才是真敞口

为什么最先炸锅的是航拍圈

通报里的“网联无人机”,指的就是用4G/5G移动网络做远距离遥控和图像回传的无人机。而过去两个月航拍圈最热的一样东西,偏偏就是这个:大疆4G图传模块。一代模块原本二手二三十块没人要,现在被炒到近百元。知乎更让人意外的是买家——iPad和极客玩家,教程教你把它改成通用4G网卡、eSIM管理玩具。知乎

所以通报一出,飞友群里的问题非常直接:我那台挂了4G模块的飞机,算不算被点名的“网联无人机”?我的画面是不是也在被人截?无人机培训机构当天就把“#国安警示#”加进了招生文案。小红书也有飞友已经在群里喊:赶紧把模块拔了。

先把事实分开:点名的是“平台”,不是你的飞机

把通报原文读完整会发现,所有被点名的攻击面都是企业部署的巡检平台——对公众开放的Web后台、机巢、地面站。微博通报没有点名任何消费级航拍机型、品牌或配件。航拍玩家挂在大疆飞机上的4G模块,走的是原厂固件和厂商私有链路,和“带弱口令的公网后台”不是一个攻击面。

模块不用拔。但通报列的四条短板值得逐条翻译成个人航拍的场景——因为其中三处,普通航拍用户真的可能在自己手里原样复刻一份。

敞口一:自建的管理体系,默认口令是通报第一二条的教材

现在接私活、跑工地、玩自建地图服务的航拍用户越来越多:拿树莓派加4G路由搭现场“基站”,用第三方小程序绑定飞机管理航线、上传成果。那份教极客改造大疆模块的知乎教程里就有现成反例:按步骤部署完开源管理平台,浏览器直接访问IP的7575端口,默认账号admin、默认密码admin。知乎这正好就是通报第一条的“弱口令”加第二条的“权限模糊”——巡检平台后台能被境外IP摸到,你自建的航拍数据后台同样能被摸到,只是里面装的东西从电网巡检记录换成了你的航线、坐标和成片。部署过任何管理面板的,第一件事是改掉默认账号密码、没有远程需求就把公网访问关掉。

国安部点名网联无人机被渗透,飞友群炸了一整天:先别急着拔4G模块,这三处才是真敞口

敞口二:模拟图传是“公开放映”,比4G模块裸得多

通报里最让飞友后背发凉的是“在数据传输途中实时截获高精度航拍影像与飞行轨迹”。但个人链路里真正“谁都能看”的,从来不是原厂数字图传,而是FPV模拟图传。5.8GHz模拟信号天生就是开放的:RX5808是FPV圈里最常见的接收方案之一,B站上自制的接收小屏项目播放量两万多。哔哩哔哩开源的接收机方案甚至能直接接大疆眼镜。哔哩哔哩你飞手的画面,同频段任何一个戴眼镜的人都能实时收看。玩模拟图传的,请把每次起飞当“公开放映”来管理拍摄内容,别把“我传得远”理解成“没人看得见”。

敞口三:破解、刷机、改装背景不明的二手整机

通报第四条是固件后门,讲的是供应链植入。对消费级用户,同等风险不在原厂固件,而在灰产:二手平台上“已破解不限高”“长续航改装全套”的整机。今年通报的多起黑飞案件里,非法破解限高、改装硬件是高频情节;而刷过第三方固件的飞机,遥测数据除了你自己的遥控器还悄悄发去了哪儿,你完全不知道。二手平台里成色可疑、价格可疑的“改装全套”,碰之前先想想这个问题。

通报之外:更常见的麻烦是你自己拍的东西

通报讲的是“数据怎么被别人拿走”,但航拍用户更高频的安全麻烦,是自己把东西拍出去、发出去。上个月知乎热帖:有飞友在成都双流机场附近拍民航机,被当成“日本间谍”扭送派出所,问题浏览量538万、评论区吵了105条。知乎高赞回答替他把帽子摘了一半:人家只是去双流机场拍民机罢了;真正出界的地方在于贴着围栏拍,还把内容实时发到了社媒上。军港、边境口岸、重大设施的净空区附近,这些现场边界和空域地图是两回事:空域图管“能不能飞”,它们管“能不能拍、能不能发”。另外,250克及以上无人机的实名登记和“广播式+网络式”双重识别已经全面落地。知乎你的飞机在对天空播报自己身份的同时,“低空安全”这四个字也正式和你个人双向有关了。

国安部点名网联无人机被渗透,飞友群炸了一整天:先别急着拔4G模块,这三处才是真敞口

自查清单:五件事,十分钟做完

  1. 原厂4G模块、增强图传正常用,但固件保持官方渠道更新;绑定飞机的DJI账号开启双重验证,别拿共享账号“组队飞”——飞行日志等于你的轨迹+机身号。

  2. 自建或部署过任何管理面板:改默认口令、关公网访问、打安全补丁,按通报四条自查一遍。

  3. 玩模拟图传的,按“公开放映”标准管理飞行区域和拍摄内容。

  4. 破解机、刷机机、改装全套:不买、不装、不接活。

  5. 敏感目标不拍不发,成片发给别人前抹掉EXIF精确位置;发现有飞机长期在敏感区域采集数据的可疑行为,打12339。

最后留一个观察信号:这次通报落在企业侧,但“网联飞行”正在从巡检向物流、植保、低空文旅铺开,安全标准迟早会下到每一台常飞的机器。在那之前,先花十分钟,把你自己手里的默认口令改掉。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章