7月初,一位威联通用户发现自己的 TS-464 出了事:用了两年的机器,某天早上所有文件名全变了,后面拖着一串乱码扩展名,桌面上多出一个 txt 文件,打开是一封英文勒索通知——你的数据已被加密。小红书
他把经历发到小红书,收获了176个赞和268个收藏。收藏比点赞高出一大截,这个比例很说明问题:看的人不是来点赞的,是来存起来当警示的。

如果你家里也有一台威联通,最近这半年的几条消息,值得你花十分钟把该设的东西设了。
这半年,勒索这件事变了三次
先说结论:威胁不是变多了,是变便宜了。
第一次变化在2月。隔壁飞牛 fnOS 被曝出高危漏洞,通过路径穿越就能访问 NAS 里的任意文件,包括系统配置。V2EX 用户反馈后,2月1日官方推送 1.1.15 修复,定性为"针对公网设备的定向复合型攻击"。微博但用户的顾虑并没有随补丁消散——这件事让整个 NAS 圈意识到:一台系统有漏洞的 NAS,只要联着网,就是敞着门的。
第二次变化在4月。数据恢复行业的从业者观察到,勒索病毒家族 wman 开始霸榜,重灾区是弱口令的远程连接爆破。小红书翻译一下:攻击者不需要什么高深技术,脚本挂上,对着公网上一台台扫过去,谁密码弱谁中招。
第三次变化最狠,在7月。安全公司 Sysdig 披露了全球首例有完整记录的、由 AI 智能体端到端自主执行的勒索攻击,代号 JADEPUFFER:从侦察、偷凭证、横向移动到加密数据库、写勒索信,全程自动,登录失败还能在31秒内自己诊断、重写代码修复,累计执行了600多个攻击载荷。微博后来有云安全厂商澄清,这是"AI 执行、人类操盘"——但重点不在谁操盘,而在于:跑完一整场攻击的技术门槛,被 AI 踩到了地板上。7月下旬,这个组织又带着新勒索软件 ENCFORGE 回来,瞄准了企业训练好的 AI 模型。
要说明白:JADEPUFFER 打的是企业服务器,不是家用 NAS。但它指向的趋势对每个人有效——自动化扫描和 AI 辅助攻击的成本在跳水,而家用 NAS 这种"常年在线、存满隐私、多数人没做任何防护"的设备,恰好是自动化扫描最喜欢的目标。威联通官方其实早就说过,黑电脑已经不流行了,现在直接黑 NAS。小红书
先纠正三个误区,比设置更重要
很多威联通用户不是不想防,是觉得自己"已经防过了"。先拆三个最常见的错觉:
误区一:做了 RAID 就是备份。不是。RAID 防的是硬盘坏,不防文件被加密。有数据恢复团队在复盘勒索案例时提到一个细节:加密后的密文会通过 RAID 校验机制同步写入所有成员盘。知乎也就是说,你阵列里的每一块盘,都会忠实地把被加密的状态保存下来。重建阵列?重建出来的还是一堆密文。
误区二:开了快照就稳了。快照是被加密后最快的后悔药,本地回滚几乎瞬间完成,这一点它确实值。知乎但快照和源数据躺在同一台机器上,硬件整体故障、或者快照本身被清理,它就跟着没了。快照是防线里最硬的一环,但不是唯一一环。
误区三:备份了就安全。备份本身也是攻击目标。有做企业级 NAS 数据恢复的团队观察:在他们经手的勒索攻击里,超过一半的案例中,备份文件和主数据被同步加密。知乎攻击者很清楚,先干掉你的退路,你才会付钱。所以备份的关键不只是"有",而是"攻击者够不够得着"。
先自查:你属于哪一种?
风险不是均匀分布的,按你怎么从外面访问 NAS 对号入座:
第一类:公网 IP / DDNS + 端口转发。管理界面或 SMB 直接挂在公网上,这是自动扫描的第一批猎物,本文所有设置,你一条都不能省。
第二类:用 myQNAPcloud 这类中继远程访问。比直接暴露端口温和,但链路多一层,账号本身就是钥匙——两步验证和强密码对你最关键。
第三类:纯局域网,从不出外网。风险确实低很多,但路由器端口映射是常忘的事,内网设备中招后横向摸到 NAS 也不是新闻。基础设置照样建议做,快照尤其别省。
0元防线:10秒、10分钟、一道底牌
好消息是:这套防线的花费是0元,全是威联通自带功能,差的只是你动手的十分钟。路径参考了社区里被收藏最多的那份威联通防护指南,我也和官方口径对过。知乎
10秒快查:看一眼固件有没有待更新(控制台—系统—固件更新)。漏洞攻击吃的多数是旧版本的账,官方每次更新都夹着安全补丁。另外确认一下你当年开的远程访问,现在是不是真的还在用——用不上的,直接关掉,风险瞬间归零。
10分钟主菜:
停用默认的 admin 账号,新建一个自己的管理员(控制台—权限)。admin 这个用户名的撞库脚本,公网上24小时都在跑。
两步验证打开(右上角个人账户—登录和安全性)。注意它对 SMB、FTP、SSH 这类服务连接不生效,所以密码本身也得够硬(控制台—系统—安全—密码策略)。
自动封锁拉满(控制台—系统—安全—IP 访问保护):失败5次就封锁,时长直接选"永远"。这一步专门治爆破。
用不上的服务关掉(控制台—系统—系统状态—系统服务)。尤其是 SSH——如果只是装 Docker 应用,威联通的 Container Station 图形界面足够,不需要常年开着 SSH。
默认管理端口改掉(控制台—系统—常规设置—系统管理),别让扫描器一猜一个准。

最后一道底牌:快照 + 离得远一点的备份。快照记得排定期计划,并且真的试一次恢复——没演练过的快照和没设一样。真正重要的数据,再给一份"攻击者够不着"的副本:外置硬盘定期冷备、另一台机器、或者云盘,三选一,关键是别和 NAS 挂在同一张网里同步。数据恢复行业有个扎心的报价单:一次企业 NAS 恢复能花到八千,还不保证全部找回。微博家庭照片这种,花多少钱都没处找。

厂商这边,说句公道话
骂威联通软件难用可以,但安全这块它的记录不算差:2025年11月,Pwn2Own 黑客大赛上被利用的7个 NAS 0day,涉及 QTS 和 QuTS hero 系统,官方随后推送了修复。微博它也是2017年就加入 MITRE CNA 计划、可以自己发布 CVE 编号并跑漏洞悬赏的厂商。微博官方账号这两年也一直在发防火墙和快照的防勒索教程。小红书
厂商能做的是把漏洞修得快一点、把工具给你备齐;但默认设置永远向易用性倾斜,真正决定你家 NAS 是保险柜还是开放货架的,还是上面那十分钟。
后面值得盯的信号
设完之后,留三个观察点就够了:固件和安全通告的更新推送(通知套件可以配邮件或 App 推送);登录日志里突然出现的外地 IP;以及如果哪天你又动了端口转发的念头,先回到本文第二部分的自查清单。
硬盘还在涨价,很多人攒着钱等扩容。但扩容加的是容量,防线保的是存量——后者出事,前面存的每一块硬盘钱都跟着打水漂。这0元的十分钟,建议今天就做完。