这篇有点急,先说结论:如果你的爱快是跑在工作室、门店、办公室、直播间这种几十上百台设备在线的环境里,这次安全更新必须装,但不用像家庭用户那样急着马上点按钮——对你来说,这不是一次"一键更新",而是一次要分诊、挑窗口、分批执行的"割接工程"。
先把时间线捋清楚
这次事件过去几天推进得很快,信息散在官方论坛、知乎和微博,我把它归拢到一起:
8月15日:爱快安全团队在官方论坛发文,承认爱快路由器系统近期遭受持续攻击,攻击源头尚不明确,官方已采取反制措施;
8月16日:有用户在排障时发现日志异常,升级后才解决;
8月17日:IT之家报道了官方公告,紧急安全更新同步放出;
8月18日:第三方分流插件团队放话,爱快还在持续推送热更新,并给出了面向商用环境的应急处理方案。
本次攻击主要影响DNS功能,还针对部分路由强制断网,官方强烈建议用户尽快将系统升级至4.0.307及以上版本,暂时不便大版本跨越升级的,可以安装3.7.24,同样具备最新安全防护能力。IT之家官方公告发出的第二天,就有知乎用户排障时写到,日志里一直提示DNS服务器重新启动,网络缓慢、网站打不开,升级到3.7.24后解决。知乎

注意一个细节:官方明确说"攻击具体源头目前仍不明确"。所以社区里任何把攻击路径说得斩钉截铁的科普,先别全信。
为什么业务用户要比家庭用户多留个心眼
家庭用户这次更新的成本很低:最坏情况断网十几分钟,手机开热点接着刷。但业务环境不一样,多两层风险。
第一层是"全设备同时掉线重连"的连带风险。工作室、门店通常一台或几台爱快下面挂几十上百台终端,升级或热更新一旦触发重启,所有终端会同时断开、同时重连。对游戏工作室、电商运营这类多账号、多设备长期在线的环境,终端整体下线或同时重连,可能影响业务稳定性,也可能增加平台风控风险。哔哩哔哩这也是第三方团队在事件发生后第一时间放出应急方案的原因。

第二层是"重启后复发"。从用户反馈和第三方团队的说法看,DNS被篡改的设备,不是重启一下就能好的,异常会复发。也就是说,如果你的设备已经被打过,光升级不清理,等于没升。
别急着更新,先给自己分个诊
对照一下你设备的状态,不同类型处理方式不一样:
A类:日志里反复出现"DNS服务器重新启动",网络慢、网站打不开。这是这次事件里讨论度最高的典型症状,升级对应修复版本后观察日志是否还复现。
B类:测速正常但流量不走,后台宽带连接数直接显示0。有经营门店的用户碰到过这个情况,重新拨号后临时恢复,对方还提到群里也有人反映。知乎遇到这种,先重新拨号恢复业务,再安排更新。

C类:后台DNS设置项被改成了陌生地址。这基本说明已经被打过,别自己先折腾升级,先求助——如果发现设备DNS配置出现异常修改,请立即联系爱快官方,工程师会协助全面深度的清理与恢复。IT之家
D类:一切正常。属于预防性升级,也是最有余地挑窗口的一类。
业务用户的四步割接法
D类和业务侧的A、B类用户,建议按这个顺序来:
第一步,先备份配置。后台有配置导出选项,导出来。升级出任何意外,这就是后悔药。
第二步,挑窗口。避开业务高峰和直播时段。热更新还在推,谁也不能保证你的设备不会在白天被推到重启——把"你能控制的重启"放在低峰时段,顺便给"你不能控制的重启"留好预案。
第三步,先试点一台,再全量。多站点、多台设备的,别一次全上。先升一台非关键设备,观察24小时,日志干净、DNS干净、连接数正常,再批量推。
第四步,升级后验证三件事。版本号是不是到了4.0.307+或3.7.24;DNS设置有没有被改过的痕迹;日志盯24小时,看"DNS服务器重新启动"还会不会再出现。三样都干净,这次割接才算完成。
顺手再做两个加固:把管理员密码改成强密码;后台管理页面别直接暴露在公网,用ACL限制来源或改端口。这次事件官方没有公布攻击入口,这两条只是任何一台对公网开放的路由器都该有的基本操作,做了不亏。
几个还没定论的事,别传歪
攻击源头和入口,官方没公布。社区猜测很多,还有人翻出早年的旧账,但没有实证的部分不展开;
"热更新推送中"来自第三方团队和用户反馈,后续是否继续推,以官方论坛为准;
文中的4.0.307和3.7.24都是爱快软路由系统的版本号。如果你用的是爱快硬件路由(Q系列这类),请以官方固件渠道为准;
3.x要不要一步跳到4.0,本身是个有争议的话题(有用户升级后又降了回去),业务环境建议先在单台设备上充分测试再决定。

接下来值得盯的信号:官方会不会公布攻击源头、热更新什么时候停、有没有新版本号放出。这事我会继续跟进,也欢迎在这波事件里遇到过异常症状的,评论区对一下症状。