先说结论:这两天NAS圈子不太平,但极空间用户里,真正需要紧张的是少数人。把这两天的信息翻了一遍,哪些是噪音、哪些得动手,一次说清楚。
这几天发生了什么
8月24日到26日,NAS安全相关的帖子密集出现。24日当天,.weax(Weaxor)勒索病毒的应急处置文章开始刷屏:从今年二季度至今,这个家族的攻击频次持续走高,国内政企、制造、商贸企业高频中招,已经造成多家制造、地产、商贸企业业务停摆。知乎更值得警惕的是,其中一个公开案例里,企业的本地NAS备份与业务服务器同一网段,备份文件被同步加密。
更值得警惕的还有"Sorry"勒索病毒。8月中旬,国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布安全预警,我国境内已出现多起"Sorry"勒索病毒攻击案例。微博用户重要文件被加密后,文件名会统一加上".sorry"后缀,攻击者留下勒索信,要求下载加密通信工具与其联系。微博央视网的跟进报道里,专家还点出它和以往勒索病毒的最大不同——不需要骗用户点击安装,直接借助系统漏洞登录服务器,入侵全程无感。
社区这边,8月26日知乎上一篇讲家用NAS翻车案例的文章里,提到一位用了三年NAS的用户某天开机发现文件夹里多了勒索提示,套路和早年专门盯NAS的eCh0raix如出一辙。知乎顺带说一句,这篇文章本身夹带了某款私有云工具的推广,案例当孤证看就好,但它反映的情绪是真的:家用NAS正在被安全圈重新盯上。

再往前捋,今年其实有一条完整的漏洞链:
4月30日,极空间官方发布安全通告,点名Linux内核高危提权漏洞CVE-2026-31431,原话是"影响范围大、攻击门槛低",并承诺参照官方补丁适配修复ZOS系统、近期推送专属系统更新。微博
5月7日,DirtyFrag漏洞链披露,据IT之家报道几乎影响所有主流Linux发行版,可提权至root。微博
5月14日,安全圈又爆出同系列的Fragnesia,被指能绕过此前的DirtyFrag补丁。
6月27日,JFrog披露DirtyClone(CVE-2026-43503),CVSS 8.8,还是本地提权到root。微博
8月5日,看雪还在发DirtyFrag的新攻击路径分析。
NAS恰好是家庭里最典型的常年开机Linux设备,这条链跟它天然相关。
官方把"该紧张的人"划出来了
5月10日,极空间针对DirtyFrag发过一条风险提示,里面有一句关键的话:若您未通过SSH安装第三方软件,则不受本次影响,可放心使用。微博这句话其实把风险结构说透了。这一轮漏洞全是"本地提权"——攻击者得先进得来,才谈得上提权到root。对一台只在App里备份照片、走官方极连接中继远程访问的极空间来说,它没有给外人留门,风险确实很低。极空间开SSH本身还有一道"知晓风险"的确认门槛,默认状态是收敛的。
但有三类操作,等于自己把门打开了:
开了SSH,还在里面装过第三方软件、跑过应用商店之外的脚本。
用cpolar这类内网穿透工具,把SSH映射成了公网固定地址——就在8月25日,知乎上刚有一篇手把手教这么做的实战文。知乎
Docker里堆了一排来路不明的镜像,常年不更新。
年初飞牛NAS被0day漏洞利用的教训还在那摆着:官方紧急下架了青龙面板,复盘下来,中招较多的用户共同点就是为远程访问把设备直接暴露在公网。知乎知乎7月中旬小红书上也出现过一条提醒帖:“家里用极空间 nas 的最近小心点,防火墙都扛不住了”,细节没展开,但用户的警惕情绪已经在发酵。小红书
开了SSH的:3项自查
第一,盘点SSH里装的第三方软件和Docker容器。官方通告点名的风险人群就是这一批,用不上的先卸掉,还在用的保持更新,别留没人维护的僵尸容器。
第二,SSH别挂公网。已经有固定公网TCP映射的,至少改成密钥登录加高强度口令,不用的时候把隧道关掉;远程管理更稳的路线是Tailscale这类虚拟组网,设备不直接暴露,飞牛事件之后这基本成了NAS圈的共识。知乎

第三,盯系统更新。极空间4月30日承诺为CVE-2026-31431推送专属更新,别等弹窗,进设置里主动看下系统更新有没有新版本。内核停在老版本越久,被漏洞链串起来打的概率越高。微博
没开SSH的:松口气,但备份的底线得补
普通用户的安全可以交给极空间的默认架构,但数据安全的底线要自己补——因为威胁不止漏洞一种,勒索、误删、硬件故障都算。
第四,确认自动备份还在正常工作。手机相册、电脑文件的自动备份开没开、最近一次成功是什么时候,进App扫一眼。NAS是备份的目的地,不是终点。
第五,加一份外部备份。极空间的备份中心支持"从极空间备份到外部",可以指向网络存储(WebDAV)等目标,社区里已经有现成的操作记录。知乎RAID1挡不住勒索和误删,这条在NAS圈已经是老生常谈,但做到的家庭不多。

第六,不可替代的数据,再加一份离线副本。定期拷一块移动硬盘然后断开,这是3-2-1备份最朴素的一档。顺手可以看看极空间去年上线的病毒查杀功能,给来路不明的文件过一道。小红书
接下来值得盯的两个信号
一是极空间会不会针对DirtyFrag这一串后续漏洞(Fragnesia、DirtyClone)再发通告或推送更新,目前官方动作停在5月10日那条提示。微博二是勒索病毒从政企内网往家庭存储设备蔓延的趋势——8月中旬"Sorry"预警已经说明这类攻击在借漏洞靠近"常年开机的设备"。微博如果出现针对国产NAS的专门样本,再来更新这篇的判断。
设备如果突然出现CPU占用异常、文件夹里冒出陌生文本文件,先断网再排查,别急着关机重启——这两步的顺序,往往决定证据还在不在。