飞牛0day半年后:你的NAS变成别人的矿机之前,先做一遍这5分钟暴露面盘点

源自364位全网作者

07:49

8月14号,飞牛官宣加入鸿蒙生态,鸿蒙原生客户端直接提审上架,B站那条官宣视频播放量很快破了14万。什么值得买再叠加ARM版本全面铺开、几百块的"飞牛圣体"小主机和各种联名机陆续出现,现在入坑飞牛的门槛,可以说是从来没这么低过。估计不少人的第一台NAS,就这么安排上了。

飞牛0day半年后:你的NAS变成别人的矿机之前,先做一遍这5分钟暴露面盘点

但就在这波热度最高的时候,我想提一件很多新入坑的朋友压根不知道的事:就在半年前,飞牛fnOS刚经历了国产NAS圈最严重的一次安全事件。而且按一位长期盯NAS漏洞的安全博主7月底的说法,到现在仍有大量fnOS设备暴露在公网上,其中不少连年初那个路径穿越补丁都还没打。什么值得买需要说明的是,这是他个人扫描观察,不是官方统计,但这个现象本身一点都不意外——NAS本来就是7×24小时开着的设备,太多人装好之后就再没看过一眼。

今天这篇不是又一篇飞牛复盘,站内已经有朋友写过半年复盘和自查清单了。我想做一件更值得做的事:把2026年上半年HomeLab圈挨过的打排一排,你会发现它们全都指向同一个前提。看懂这一点,比纠结"飞牛还能不能用"有用得多。

先快速帮没经历过年初那波的朋友补课。1月底,fnOS被曝出一串0day:路径穿越+认证绕过+WebSocket命令注入,串起来就是一条完整的接管链——攻击者不用登录,就能读你NAS里的任意文件,甚至直接拿下整机。CVSS评分9.8,360漏洞研究院确认存在在野利用。微信公众号2月1日凌晨官方紧急推送修复,从1.1.15到1.1.18再到1.1.19,一夜之间三连修,强制所有用户重置密码,甚至主动中断了未升级设备的fnConnect中转服务来强制阻断攻击。什么值得买

更吓人的是攻击方非常"专业":劫持OTA升级流量、伪造数字签名、直接删掉更新组件,让一部分设备想打补丁都打不上,还反过来对飞牛官网和社区服务器发DDoS。什么值得买不同时期的资产测绘显示,暴露在公网的飞牛设备从27万台一路被估到45万台。什么值得买什么值得买

关键是,飞牛不是上半年唯一挨打的。

2月下旬,NAS玩家几乎人手一个的青龙面板被曝高危漏洞,编号QVD-2026-10895,同样是CVSS 9.8:JWT鉴权因为路径大小写判断的疏忽可以被直接绕过,无需登录就能执行任意命令。微信公众号这个Docker镜像下载量超过1600万,飞牛、绿联、极空间、拾光坞先后把它从应用商店下架。微信公众号微信公众号

中招设备的特征是出现.fullgc隐藏进程、CPU常年100%——挖矿木马已经安排上了。微信公众号而且官方公告特意强调:不管你是一键安装还是自己Docker手动部署,漏洞都一样存在,"手动部署更安全"这个迷信被彻底击碎。微信公众号

飞牛0day半年后:你的NAS变成别人的矿机之前,先做一遍这5分钟暴露面盘点

再往后:5月,飞牛一次性修复了ptrace、Fragnesia、Dirty Frag等多个Linux内核本地提权漏洞,外加Gitea、Immich、FFmpeg这些常见应用的高危漏洞;6月中旬,绿联NAS的远程访问功能又被曝出数据可被未授权访问。什么值得买什么值得买系统漏洞、应用漏洞、厂商远程服务漏洞,上半年挨个来了一遍。

看到这里你可能已经有点慌了。别急,再看这些事件的另一面——谁没中招。

这一串事件有一个高度一致的共性:攻击成立的前提,全是攻击面暴露在公网。飞牛事件里,只在局域网用、从没开过外网访问的用户基本不受影响;小红书评论区当时问得最多的就是"我没公网有影响吗",答案很一致——纯内网没事。什么值得买小红书青龙面板的触发条件官方写得明明白白:装了青龙、设备有公网IP、5700/15700端口直接映射出去,三个条件同时满足才会中招。什么值得买绿联那次也一样,问题出在"启用远程访问之后"。

反过来,中招的用户往往还反应不过来。有位用户1月22日就中招了,但当时只当是硬盘到寿命,重装了路由器、换完硬盘折腾一圈,才意识到是NAS被黑了。小红书被入侵的典型症状太容易被误诊:CPU占用居高不下、上行带宽被占满、家里网络频繁掉线、后台多出陌生管理员账户。

所以这里要把最重要的一个认知立住:漏洞决定的是"怎么进来",暴露面决定的是"能不能进来"。门都不朝公网开,锁芯再差,贼也摸不到。这不是为漏洞洗地——厂商的代码质量当然该骂,官方最初"悄悄修复不发公告"的做法也确实伤了用户信任——但对我们自己的设备来说,暴露面是唯一能马上管住、而且立刻见效的变量。

那具体怎么管?给大家一套五分钟暴露面盘点法,现在就能做。

第一步,先搞清楚你家HomeLab有几扇"门"。大致分三类:第一类是端口直连,把NAS管理页、PVE的8006、OpenWrt的LuCI、各种面板端口直接映射到公网或者扔进DMZ,这是风险最高的一档,等于把门牌钉在街上;第二类是厂商中转,比如飞牛的FNConnect、群晖的QuickConnect,不用公网IP也能远程访问,体验是真好,但安全性依赖厂商水平——这次飞牛事件已经证明,中转服务本身也会成为攻击面,官方一度只能靠掐断中转来止损;第三类是隧道组网,Tailscale、WireGuard这类,入口收敛、默认加密,是目前社区公认更稳的方案,但也别大意,默认设备互通、弱口令一样会翻车。什么值得买

飞牛0day半年后:你的NAS变成别人的矿机之前,先做一遍这5分钟暴露面盘点

第二步,动手查。登录路由器后台看端口映射表和UPnP列表,看看有哪些内网端口被顶到了公网;用公网IP加端口挨个试一遍能不能访问;装了飞牛的,进后台确认三件事:版本号(低于1.1.19的立刻升级)、fnConnect是否开着、访问码和2FA是否启用。飞牛7月底的v1.2.0302已经全量推送访问码功能,登录页、应用入口、远程连接都要先过一道访问码,配合补丁自动安装,算是把这次事件里暴露的短板挨个补上了。什么值得买

第三步,对照高频暴露面清单过一遍。NAS管理页、青龙面板这类定时任务面板(5700/15700)、Portainer这类Docker管理界面(9000/9443)、PVE管理页8006、Jellyfin和Emby的8096、Alist的5244、qBittorrent和Transmission的Web界面,还有路由器自己的管理页。别觉得"我就是挂个签到脚本"“我就远程看看片”——攻击者扫的是端口,不看你的情怀。

第四步,按暴露程度对号入座。纯内网用户:把系统更新保持开启就行,不用焦虑。走厂商中转的:确认版本真的升上去了,密码换成强密码,然后花两分钟查异常——看看有没有陌生进程、Docker列表里多出来的容器、陌生的管理员账户,以及CPU和上行带宽有没有长期异常。端口直连的:这是最需要行动的一批,尽快改成隧道方案或者反代加认证;实在要保留映射,至少换端口、上强密码、开登录失败封禁,默认端口加默认密码这种配置,等于把钥匙插在锁上。已经发现异常的:先断网,备份数据,然后用官方检测脚本排查、必要时重装系统——飞牛内置了查杀,1.1.18之后升到最新版跑一遍即可;别指望只升级不检查,木马是会做持久化的。什么值得买

飞牛0day半年后:你的NAS变成别人的矿机之前,先做一遍这5分钟暴露面盘点

最后说三个长期习惯,比任何单点技巧都管用。一是自动更新保持开启,这次事件最大的教训之一,就是免费系统的官方公告触达,赶不上漏洞传播的速度,别把"以后再说"点成习惯。二是最小暴露原则:默认不开口,需要才开,用完就关。三是备份永远是底牌,重要的东西留一份离线或异地备份——这次官方给中招用户的最终建议,也是备份数据后重装。

至于社区里吵得最凶的那个问题:要不要跑路换群晖?说下我的判断。这次被打穿的是"暴露在公网的旧版本系统",不是"飞牛"这个系统本身。纯内网加最新版本的用户,风险已经大幅收敛;飞牛这半年的响应速度——漏洞披露后基本一周内修复、访问码和补丁自动安装相继落地——客观讲不算差。但如果你存的是全部身家、一点风险都不想担,那选多年验证过的商业系统或者TrueNAS这类方案,买个心安,也是合理选择。只想提醒一句:换系统解决不了暴露面问题——绿联上半年也被曝过,群晖历史上同样有过漏洞。安全从来不是买回来的,是管出来的。

往后有两个信号值得继续盯:一是飞牛这轮事件之后,会不会把正式的安全公告渠道建起来;二是下半年安全研究者还会不会披露新的漏洞。我这边也会持续跟进。

你的飞牛现在停在哪个版本?你的HomeLab暴露给公网的第一个服务是什么?评论区报一下,顺便帮还在观望的朋友看看路。

内容由AI生成

精选参考来源

1. 你的飞牛NAS打补丁了吗?fnOS漏洞事件半年后复盘,给新老用户的安全设置自查清单

2. 【在野利用】飞牛OS 未授权命令执行漏洞

3. 飞牛fnOS安全事件启示录:免费NAS到底能不能扛住数据安全

4. 30万台NAS沦陷!飞牛fnOS被曝9.8分高危漏洞,公网暴露成重灾区

5. 国内27万台NAS发现高危漏洞,飞牛fnOS官方紧急修复中

6. 飞牛 fnOS 曝高危漏洞:绕过所有防护直控设备,45万设备告急

7. 【紧急】自查!青龙近期漏洞风险

8. 飞牛、绿联、极空间紧急下架青龙面板:漏洞已被利用,建议立即自查

9. 【安全公告】青龙面板高危漏洞风险提示及暂时下架通知

10. NAS 安全红色预警!青龙面板高危漏洞爆发,飞牛绿联紧急下架,公网用户速自查

11. 被曝漏洞半年后,飞牛fnOS交出这份安全答卷

12. 绿联NAS爆严重漏洞:远程访问竟致数据裸奔,用户紧急自查

13. 立即断开!飞牛漏洞可能已被多个团伙利用!

14. 你的NAS正在“裸奔”!青龙面板漏洞炸裂,所有部署方式都中招

15. 飞牛fnOS本周双更新:访问码守护NAS安全,首款协作工具SEEK正式亮相

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章