网易首页 > 网易号 > 正文 申请入驻

飞牛OS曝致命漏洞?用户数据全暴露,快自查这五大问题

0
分享至

来源:市场资讯

(来源:雷科技)

飞牛 OS(fnOS)的 NAS 用户们,这次的系统更新你一定要安装。

前段时间,飞牛爆出了一个非常严重的安全问题:有用户发现飞牛 OS 存在一个 0day(厂商尚未发现,黑客可以直接使用)的高危漏洞。根据社区分析,这一路径穿越漏洞可以在未授权的情况下,访问包括系统配置文件在内的 NAS 上的所有文件。

用一句话来说,就是在黑客手里,你的 NAS 已经成了一个没有密码的「公开盲盒网盘」:黑客想开就开,想看就看。


图片来源:飞牛fnOS

针对这一问题,飞牛方面最初的回复倒是非常简单,只是让用户别走 HTTP 明文访问设备。当然了,在问题曝光并扩散后,飞牛也通过后台更新的方式,悄悄把漏洞补上了。但很显然,这种近乎亡羊补牢的做法没能说服用户,而悄悄更新不发公告的做法在当时也引起了不少用户的反感。

而这起针对 NAS 的信息安全事件,也让不少人开始关注 NAS 的信息安全问题。毕竟大家之所以选择用 NAS,本质上就是想把信息以一种比公开网盘更可靠的方式保存。如果自己家里的 NAS 也被黑客开盲盒,那就性价比而言我们还不如直接买 10TB 的百度网盘。

那么我们又该如何确保自己 NAS 的数据安全呢?

除了基于 0Day 漏洞的未授权直接访问外,错误的端口或权限配置,甚至是与 NAS 同网段的其他设备的安全漏洞,同样可以导致 NAS 的信息泄漏。


图片来源:飞牛fnOS

一般来说,NAS 的最大安全隐患来源于暴露在公网的端口。很多用户在安装 NAS 时,为了方便远程访问,会开启端口映射、UPnP 自动开放端口,甚至直接把管理界面暴露在公网。这种情况下,只要账号密码强度不够,或者存在弱口令,暴力破解只是时间问题。

而从数据安全的角度看,除了相对无感的数据泄露,数据勒索同样也是 NAS 的常见威胁。近几年针对 NAS 的勒索攻击并不少见,黑客会利用系统漏洞或弱密码入侵设备,然后对文件进行加密,再留下勒索信息,要求用户支付赎金。

但在雷科技看来,NAS 产品真正的安全风险在于 NAS 的系统更新频率较低。作为一个静默设备,NAS 不像手机、PC 那样频繁提醒升级,甚至不少用户为了保证 NAS 全天在线,根本不开启 NAS 的安全更新功能,买回去后就一直运行原始版本,几年不更新。

对于这些「清朝老兵」,只要系统里存在已公开漏洞,就可能被自动化扫描工具盯上。

最后是权限设置过宽的问题。大多数家用 NAS 会开启 FTP、SMB、WebDAV 等服务,但很少人会真正关注 NAS 的账号权限,平时都是所有人共用一个超级管理员账号。一旦网内某个设备被入侵,整台 NAS 的数据都可能被拖走。

说到底,NAS 的风险不在于它是不是飞牛,而在于它本质上是一台「长期在线的小服务器」。只要服务器长期在线,就意味着长期暴露在风险之中。

会。

事实上,黑客大概率不会「专门盯上你」,而是自动化扫描所有人。现在的大多数攻击,并不是黑客手动挑选目标,而是通过脚本扫描全网开放端口,发现可利用漏洞就批量入侵。对攻击者来说,你是不是个人用户不重要,只要你的设备能被利用,就是价值。

举个例子,入侵一台 NAS ,黑客首先可以获得你的所有数据。其中个人照片、身份证扫描件之类的个人信息可以打包卖钱。其次,黑客可以锁定你的数据,只要有一部分人愿意付赎金「解锁」,黑客就有钱赚。


图片来源:绿联NAS

但即使你的 NAS 空空如也,被黑客入侵的 NAS 可以被当成「肉鸡」。现在 NAS 的配置越来越好,有的品牌甚至直接用一两年前的老酷睿做 CPU。对黑客而言,这些高性能 NAS 也能用于 DDoS 攻击或挖矿。实在不行也能用来转发数据,当虚拟节点。

也正因 NAS 的风险远不止「数据泄露」,尽管很多人误以为自己的数据不重要,在自动化攻击时代,所有 NAS 都有被入侵的价值。

会,而且风险往往更隐蔽。

NAS 的生态越来越丰富,不少用户会安装第三方插件,这些插件有些来自官方商店,有些来自社区开发者。

问题在于,部分社区插件的安全性本身就存疑。很多插件为了运行方便,会直接使用管理员权限运行。一旦插件存在漏洞,等于给黑客开了一个后门。而社区插件如果开发者停止维护,漏洞就可能长期存在。


图片来源:群晖

更现实的一点是,很多用户会为了下载或影音而开启额外端口和外网访问权限。插件不是问题本身,但插件带来的权限扩张和暴露面扩大,才是真正的隐患。

换句话说,你装的每一个插件,都是在给 NAS 增加一个潜在攻击面。

并非如此。

把网线拔掉(断外网),只能隔离网络攻击,但不等于数据安全。

举个例子,大多数 NAS 在初始化时都会要求用户选择 RAID 模式。但 NAS 最常见的误区之一就是把 RAID 当成备份。技术上,RAID 的作用是提高容错能力,比如一块硬盘损坏后数据还能重建,但它并不能防止误删除、病毒加密、系统崩溃等问题。如果你误删一个文件,RAID 会很忠实地把「删除动作」同步到所有硬盘。

其次是硬盘老化。很多人组好 RAID 后几年不动,一旦某块硬盘出现坏道,在重建过程中其他硬盘也可能因为老化同步出问题,导致阵列崩溃。


图片来源:群晖

但即使你不组 RAID、也用新盘,如果 NAS 固件从一开始就有问题,数据风险依然存在。不久前某品牌的 NAS 就出现过系统升级会清空存储池的情况——即使你完全按照厂商的要求去做,数据也有丢失的可能。

技术上,真正安全的信息备份应该遵循「321」原则,即:三份数据,存储在两种不同介质,其中一份异地保存。

在数字安全领域中,从来都没有「一键安全模式」。但就 NAS 来说,想保住数据安全,最有效的方式还是关闭不必要的端口映射和服务;如果没有远程访问需求,就不要把管理端口暴露到公网。如果真的需要公网访问,最好也用对应品牌提供的代理或穿透服务,尽量不要直接把 NAS 放在公网环境下。

解决完外部访问的问题,我们再来聊聊 NAS 的账户问题。想保障数据安全,NAS 必须启用强密码和双重验证,同时将自己日常使用的账户与超级管理员区分开来,更不要所有人共用同一个账户。以前那种人人共用同一把万能钥匙的做法在,当前的网络环境下风险巨大。

最后,在品牌可靠、稳定的前提下,雷科技建议大家尽可能及时更新系统和插件。即使为了安全不安装系统更新,也要及时手动补上安全更新。哪怕厂商更新方式不够透明,也要养成定期检查版本的习惯。


图片来源:绿联NAS

当然了,想保住数据,雷科技还是建议大家定时做好真正的数据备份。重要数据至少保留一份独立离线备份,比如用移动硬盘的冷备份,或者定期同步到另一台设备或云端。

说到底,飞牛 OS 这次事件,既是一次危机,也是一次给国内 NAS 玩家的提醒。从「黑群晖」到现在国产 NAS 时代,国内 NAS 群体始终带有较强的小圈子属性和「自制」的标签。和成熟的商业 NAS 相比,国内「自己动手」的做派也难免会在信息安全方面带来纰漏。

但从好的方面看,随着 NAS 认可度的不断上升,我们也能看到越来越多品牌开始投身 NAS 品类。和以前黑群晖、自己搭 FreeBSD 服务器的做法相比,这些商用 NAS 虽然性价比不一定高,但在安全方面也确确实实为小白用户提供了一定的保障。

说到底,在数字时代,NAS 里的数据本身未必值钱。但作为连通内网和外网、同时搭载大量关键数据的计算节点,NAS 一旦失去控制,代价可能无法估量。与其事后懊悔,倒不如从今天开始,把 NAS 的数据安全落实到实处,看好个人网络数据的「金库大门」。


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
2026赛季山东泰山中超赛程:第2轮对阵国安,末轮主场战蓉城

2026赛季山东泰山中超赛程:第2轮对阵国安,末轮主场战蓉城

懂球帝
2026-02-14 20:44:04
小米手环杀疯了!拿下国内64%份额,把华为都甩身后很远了

小米手环杀疯了!拿下国内64%份额,把华为都甩身后很远了

科技专家
2026-02-14 21:32:11
1971年台湾退出联合国,毛主席悔叹:不改国名就能顺势将其收复

1971年台湾退出联合国,毛主席悔叹:不改国名就能顺势将其收复

大运河时空
2026-02-10 07:00:03
1943年胡宗南罕见对戴笠发怒道:“你没事招惹陈诚干什么!”

1943年胡宗南罕见对戴笠发怒道:“你没事招惹陈诚干什么!”

大运河时空
2026-02-14 15:20:03
恩怨难断 2:包厢惊变

恩怨难断 2:包厢惊变

金昔说故事
2026-02-14 20:52:16
北京今日阵风七级,春节假期首日大幅降温

北京今日阵风七级,春节假期首日大幅降温

北青网-北京青年报
2026-02-14 13:09:03
现场目睹!极氪009跑网约车,被运管当场拦截!

现场目睹!极氪009跑网约车,被运管当场拦截!

网约车焦点
2026-02-14 10:39:31
韦唯分享和二儿子一起吃饺子合影,满满的年味儿,满满的爱意!

韦唯分享和二儿子一起吃饺子合影,满满的年味儿,满满的爱意!

动物奇奇怪怪
2026-02-13 21:19:22
从成都搬到彭州,住一年才明白:这不只是搬家,是换了种过日子法

从成都搬到彭州,住一年才明白:这不只是搬家,是换了种过日子法

原广工业
2026-02-14 10:52:26
活久见!女子打工6年攒下血汗钱14万,被家人强行给弟弟买A4!

活久见!女子打工6年攒下血汗钱14万,被家人强行给弟弟买A4!

老马拉车莫少装
2026-02-07 01:54:32
戴笠曾坦言:我这辈子最佩服2人,最害怕1人!这3人分别是谁?

戴笠曾坦言:我这辈子最佩服2人,最害怕1人!这3人分别是谁?

王嚾晓
2026-01-24 08:44:39
香港前特首林郑月娥:工作42年未在香港买房?卸任后为什么还是租房住?

香港前特首林郑月娥:工作42年未在香港买房?卸任后为什么还是租房住?

历史回忆室
2025-12-21 12:51:07
官方发文,高调官宣24岁单依纯喜讯,让李健和整个娱乐圈沉默了

官方发文,高调官宣24岁单依纯喜讯,让李健和整个娱乐圈沉默了

人间无味啊
2026-02-11 22:58:18
委内瑞拉石油收入超10亿美元 资金将存入美财政部新开账户

委内瑞拉石油收入超10亿美元 资金将存入美财政部新开账户

财联社
2026-02-14 16:54:35
可观测宇宙最大黑洞:TON-618,质量达到了太阳的660亿倍

可观测宇宙最大黑洞:TON-618,质量达到了太阳的660亿倍

观察宇宙
2026-02-14 21:30:24
叔叔出狱后唯有我妈接纳他,等我家破产时后,叔叔:跟我来

叔叔出狱后唯有我妈接纳他,等我家破产时后,叔叔:跟我来

秋风专栏
2025-08-05 16:27:13
印度首富的小儿子:减200多斤又变胖,妻子是高种姓出身的白富美

印度首富的小儿子:减200多斤又变胖,妻子是高种姓出身的白富美

小书生吃瓜
2026-01-20 17:26:45
成龙为“小龙女”设立“最狠”信托条款!26年疏离终和解

成龙为“小龙女”设立“最狠”信托条款!26年疏离终和解

深度报
2026-02-13 22:48:34
降雨+6级大风!春节前成都还有一波降温

降雨+6级大风!春节前成都还有一波降温

掌上金牛
2026-02-14 10:31:04
国家给我5个亿我就上交!福建男花2亿元珍藏了一张皇帝所睡的龙床

国家给我5个亿我就上交!福建男花2亿元珍藏了一张皇帝所睡的龙床

南权先生
2026-02-12 15:41:39
2026-02-14 22:15:00
新浪财经 incentive-icons
新浪财经
新浪财经是一家创建于1999年8月的财经平台
2220860文章数 5475关注度
往期回顾 全部

科技要闻

字节跳动官宣豆包大模型今日进入2.0阶段

头条要闻

王毅:日本如果再赌一次 只能败得更快输得更惨

头条要闻

王毅:日本如果再赌一次 只能败得更快输得更惨

体育要闻

最戏剧性的花滑男单,冠军为什么是他?

娱乐要闻

田亮一家新年全家福!森碟变清纯少女

财经要闻

谁在掌控你的胃?起底百亿"飘香剂"江湖

汽车要闻

星光730新春促销开启 80天销量破2.6万台

态度原创

旅游
本地
房产
艺术
公开课

旅游要闻

一“荐”如故|从佛光山到大报恩寺,台湾青年徐安娜南京追寻百年“塔韵”

本地新闻

下一站是嘉禾望岗,请各位乘客做好哭泣准备

房产要闻

三亚新机场,又传出新消息!

艺术要闻

第九届全国画院美展 部分油画特邀作品

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版