网易首页 > 网易号 > 正文 申请入驻

飞牛OS曝致命漏洞?用户数据全暴露,快自查这五大问题

0
分享至

飞牛 OS(fnOS)的 NAS 用户们,这次的系统更新你一定要安装。

前段时间,飞牛爆出了一个非常严重的安全问题:有用户发现飞牛 OS 存在一个 0day(厂商尚未发现,黑客可以直接使用)的高危漏洞。根据社区分析,这一路径穿越漏洞可以在未授权的情况下,访问包括系统配置文件在内的 NAS 上的所有文件。

用一句话来说,就是在黑客手里,你的 NAS 已经成了一个没有密码的「公开盲盒网盘」:黑客想开就开,想看就看。



图片来源:飞牛fnOS

针对这一问题,飞牛方面最初的回复倒是非常简单,只是让用户别走 HTTP 明文访问设备。当然了,在问题曝光并扩散后,飞牛也通过后台更新的方式,悄悄把漏洞补上了。但很显然,这种近乎亡羊补牢的做法没能说服用户,而悄悄更新不发公告的做法在当时也引起了不少用户的反感。

而这起针对 NAS 的信息安全事件,也让不少人开始关注 NAS 的信息安全问题。毕竟大家之所以选择用 NAS,本质上就是想把信息以一种比公开网盘更可靠的方式保存。如果自己家里的 NAS 也被黑客开盲盒,那就性价比而言我们还不如直接买 10TB 的百度网盘。

那么我们又该如何确保自己 NAS 的数据安全呢?

Q1:除了飞牛的案例,NAS 还有哪些潜在的信息安全问题?

除了基于 0Day 漏洞的未授权直接访问外,错误的端口或权限配置,甚至是与 NAS 同网段的其他设备的安全漏洞,同样可以导致 NAS 的信息泄漏。



图片来源:飞牛fnOS

一般来说,NAS 的最大安全隐患来源于暴露在公网的端口。很多用户在安装 NAS 时,为了方便远程访问,会开启端口映射、UPnP 自动开放端口,甚至直接把管理界面暴露在公网。这种情况下,只要账号密码强度不够,或者存在弱口令,暴力破解只是时间问题。

而从数据安全的角度看,除了相对无感的数据泄露,数据勒索同样也是 NAS 的常见威胁。近几年针对 NAS 的勒索攻击并不少见,黑客会利用系统漏洞或弱密码入侵设备,然后对文件进行加密,再留下勒索信息,要求用户支付赎金。

但在雷科技看来,NAS 产品真正的安全风险在于 NAS 的系统更新频率较低。作为一个静默设备,NAS 不像手机、PC 那样频繁提醒升级,甚至不少用户为了保证 NAS 全天在线,根本不开启 NAS 的安全更新功能,买回去后就一直运行原始版本,几年不更新。

对于这些「清朝老兵」,只要系统里存在已公开漏洞,就可能被自动化扫描工具盯上。

最后是权限设置过宽的问题。大多数家用 NAS 会开启 FTP、SMB、WebDAV 等服务,但很少人会真正关注 NAS 的账号权限,平时都是所有人共用一个超级管理员账号。一旦网内某个设备被入侵,整台 NAS 的数据都可能被拖走。

说到底,NAS 的风险不在于它是不是飞牛,而在于它本质上是一台「长期在线的小服务器」。只要服务器长期在线,就意味着长期暴露在风险之中。

Q2:我就是个人用户,信息不值钱,黑客也会盯上我吗?

会。

事实上,黑客大概率不会「专门盯上你」,而是自动化扫描所有人。现在的大多数攻击,并不是黑客手动挑选目标,而是通过脚本扫描全网开放端口,发现可利用漏洞就批量入侵。对攻击者来说,你是不是个人用户不重要,只要你的设备能被利用,就是价值。

举个例子,入侵一台 NAS ,黑客首先可以获得你的所有数据。其中个人照片、身份证扫描件之类的个人信息可以打包卖钱。其次,黑客可以锁定你的数据,只要有一部分人愿意付赎金「解锁」,黑客就有钱赚。



图片来源:绿联NAS

但即使你的 NAS 空空如也,被黑客入侵的 NAS 可以被当成「肉鸡」。现在 NAS 的配置越来越好,有的品牌甚至直接用一两年前的老酷睿做 CPU。对黑客而言,这些高性能 NAS 也能用于 DDoS 攻击或挖矿。实在不行也能用来转发数据,当虚拟节点。

也正因 NAS 的风险远不止「数据泄露」,尽管很多人误以为自己的数据不重要,在自动化攻击时代,所有 NAS 都有被入侵的价值。

Q3:插件也会带来安全隐患吗?

会,而且风险往往更隐蔽。

NAS 的生态越来越丰富,不少用户会安装第三方插件,这些插件有些来自官方商店,有些来自社区开发者。

问题在于,部分社区插件的安全性本身就存疑。很多插件为了运行方便,会直接使用管理员权限运行。一旦插件存在漏洞,等于给黑客开了一个后门。而社区插件如果开发者停止维护,漏洞就可能长期存在。



图片来源:群晖

更现实的一点是,很多用户会为了下载或影音而开启额外端口和外网访问权限。插件不是问题本身,但插件带来的权限扩张和暴露面扩大,才是真正的隐患。

换句话说,你装的每一个插件,都是在给 NAS 增加一个潜在攻击面。

Q4:那如果我把网线拔了,备份数据就安全了?

并非如此。

把网线拔掉(断外网),只能隔离网络攻击,但不等于数据安全。

举个例子,大多数 NAS 在初始化时都会要求用户选择 RAID 模式。但 NAS 最常见的误区之一就是把 RAID 当成备份。技术上,RAID 的作用是提高容错能力,比如一块硬盘损坏后数据还能重建,但它并不能防止误删除、病毒加密、系统崩溃等问题。如果你误删一个文件,RAID 会很忠实地把「删除动作」同步到所有硬盘。

其次是硬盘老化。很多人组好 RAID 后几年不动,一旦某块硬盘出现坏道,在重建过程中其他硬盘也可能因为老化同步出问题,导致阵列崩溃。



图片来源:群晖

但即使你不组 RAID、也用新盘,如果 NAS 固件从一开始就有问题,数据风险依然存在。不久前某品牌的 NAS 就出现过系统升级会清空存储池的情况——即使你完全按照厂商的要求去做,数据也有丢失的可能。

技术上,真正安全的信息备份应该遵循「321」原则,即:三份数据,存储在两种不同介质,其中一份异地保存。

Q5:如何安全设置 NAS?

在数字安全领域中,从来都没有「一键安全模式」。但就 NAS 来说,想保住数据安全,最有效的方式还是关闭不必要的端口映射和服务;如果没有远程访问需求,就不要把管理端口暴露到公网。如果真的需要公网访问,最好也用对应品牌提供的代理或穿透服务,尽量不要直接把 NAS 放在公网环境下。

解决完外部访问的问题,我们再来聊聊 NAS 的账户问题。想保障数据安全,NAS 必须启用强密码和双重验证,同时将自己日常使用的账户与超级管理员区分开来,更不要所有人共用同一个账户。以前那种人人共用同一把万能钥匙的做法在,当前的网络环境下风险巨大。

最后,在品牌可靠、稳定的前提下,雷科技建议大家尽可能及时更新系统和插件。即使为了安全不安装系统更新,也要及时手动补上安全更新。哪怕厂商更新方式不够透明,也要养成定期检查版本的习惯。



图片来源:绿联NAS

当然了,想保住数据,雷科技还是建议大家定时做好真正的数据备份。重要数据至少保留一份独立离线备份,比如用移动硬盘的冷备份,或者定期同步到另一台设备或云端。

说到底,飞牛 OS 这次事件,既是一次危机,也是一次给国内 NAS 玩家的提醒。从「黑群晖」到现在国产 NAS 时代,国内 NAS 群体始终带有较强的小圈子属性和「自制」的标签。和成熟的商业 NAS 相比,国内「自己动手」的做派也难免会在信息安全方面带来纰漏。

但从好的方面看,随着 NAS 认可度的不断上升,我们也能看到越来越多品牌开始投身 NAS 品类。和以前黑群晖、自己搭 FreeBSD 服务器的做法相比,这些商用 NAS 虽然性价比不一定高,但在安全方面也确确实实为小白用户提供了一定的保障。

说到底,在数字时代,NAS 里的数据本身未必值钱。但作为连通内网和外网、同时搭载大量关键数据的计算节点,NAS 一旦失去控制,代价可能无法估量。与其事后懊悔,倒不如从今天开始,把 NAS 的数据安全落实到实处,看好个人网络数据的「金库大门」。



特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
史诗级!曝1.7亿“顶星”空降阿森纳!两大攻击手遭“打包”放逐

史诗级!曝1.7亿“顶星”空降阿森纳!两大攻击手遭“打包”放逐

头狼追球
2026-03-26 13:48:03
周边5大邻国做出选择,亚洲大地震!美国知道:中国正在静待时机

周边5大邻国做出选择,亚洲大地震!美国知道:中国正在静待时机

掉了颗大白兔糖
2026-03-26 01:00:31
泪目!全红婵这张红金海报藏深意:从湛江渔村到全球代言人

泪目!全红婵这张红金海报藏深意:从湛江渔村到全球代言人

TVB的四小花
2026-03-26 12:18:20
越打越贵的账单:俄罗斯的“红线”为什么消失了

越打越贵的账单:俄罗斯的“红线”为什么消失了

民间胡扯老哥
2026-03-24 07:16:00
千万粉丝大V,微博账号被禁止关注

千万粉丝大V,微博账号被禁止关注

第一财经资讯
2026-03-26 12:19:47
中国移动正式发布通知:全国将统一执行:4月30日起

中国移动正式发布通知:全国将统一执行:4月30日起

云舟史策
2026-03-26 07:34:02
破防!马英九专访20分钟紧急叫停,“失智疑云”背后藏着更大棋局

破防!马英九专访20分钟紧急叫停,“失智疑云”背后藏着更大棋局

戗词夺理
2026-03-26 11:13:50
末代港督彭定康夫妇,带3个漂亮女儿回英国,29年过去今过得咋样

末代港督彭定康夫妇,带3个漂亮女儿回英国,29年过去今过得咋样

揽星河的笔记
2026-03-26 00:26:09
小米新SU7上市72小时:客流被稀释,要拼产品硬功夫

小米新SU7上市72小时:客流被稀释,要拼产品硬功夫

36氪
2026-03-24 08:09:09
公积金新调整!4月1日起,职工可自愿提高缴存比例

公积金新调整!4月1日起,职工可自愿提高缴存比例

另子维爱读史
2026-03-25 22:28:47
马英九真正翻脸原因是郑丽文聘请王金平为最高顾问,把马晾在一边

马英九真正翻脸原因是郑丽文聘请王金平为最高顾问,把马晾在一边

雪中风车
2026-03-26 09:16:02
安徽幼童被打后续:女子被扒是老师,家属拒不和解,结局大快人心

安徽幼童被打后续:女子被扒是老师,家属拒不和解,结局大快人心

青橘罐头
2026-03-25 07:35:31
张雪峰被曝心脏骤停抢救,前一天还在大鱼大肉,一人吃6个菜

张雪峰被曝心脏骤停抢救,前一天还在大鱼大肉,一人吃6个菜

映射生活的身影
2026-03-24 18:27:44
沙特实战封神!中国“天盾”21发全中,15亿美制系统竟惨遭反杀

沙特实战封神!中国“天盾”21发全中,15亿美制系统竟惨遭反杀

素衣读史
2026-03-25 21:26:46
快船119-94大胜猛龙 球员评价:6人优秀,3人及格,柯林斯低迷

快船119-94大胜猛龙 球员评价:6人优秀,3人及格,柯林斯低迷

篮球资讯达人
2026-03-26 13:07:18
油价反转!95号汽油破9元后迎下调,4月7日调价最新预测

油价反转!95号汽油破9元后迎下调,4月7日调价最新预测

复转这些年
2026-03-26 09:40:14
好消息!麒麟芯片已不受制裁了,华为手机真正全面归来

好消息!麒麟芯片已不受制裁了,华为手机真正全面归来

互联网.乱侃秀
2026-03-26 10:55:17
指挥过5位元帅和6名大将,晚年悔恨:若不犯错,我就是元帅之首

指挥过5位元帅和6名大将,晚年悔恨:若不犯错,我就是元帅之首

北海史记
2026-03-25 12:00:19
人类史上最高级零元购,榨干印度200年,留下45万亿天价账单

人类史上最高级零元购,榨干印度200年,留下45万亿天价账单

掠影后有感
2026-03-26 10:39:36
美军司令:一旦台海战争打响,6个航母战斗群2个陆战师将全都出动

美军司令:一旦台海战争打响,6个航母战斗群2个陆战师将全都出动

霁寒飘雪
2026-03-26 09:54:09
2026-03-26 14:20:49
雷科技 incentive-icons
雷科技
专注AI硬科技
36591文章数 811952关注度
往期回顾 全部

科技要闻

Meta高管狂分百亿期权,700名员工却下岗

头条要闻

伊朗议长和外长暂被移出美以清除名单 时限4到5天

头条要闻

伊朗议长和外长暂被移出美以清除名单 时限4到5天

体育要闻

35岁替补门将,凭什么入选英格兰队?

娱乐要闻

张雪峰家人首发声 不设追思会丧事从简

财经要闻

黄仁勋:芯片公司的时代已经结束了

汽车要闻

一汽奥迪A6L e-tron开启预售 CLTC最大续航815km

态度原创

亲子
数码
教育
手机
公开课

亲子要闻

躺平的孩子意外觉醒了,在父母学会当“乌龟”!

数码要闻

Intel史上最先进!酷睿Ultra 300系列vPro平台发布

教育要闻

2027届注意:暑期实习=秋招通行证,错过等一年

手机要闻

三星One UI 9前瞻:小部件更方正、Now Bar动画更丝滑

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版