安全攻防
morning
一块公交站牌沦为"肉鸡",公安部这份通报,把物联网安全的老底揭开了
摘要
公交站牌路由器默认密码没改,设备被控成”肉鸡”。公安部通报:没出事,也算违法。 如果你做过物联网项目的安全评估,下面这个场景大概率不陌生。 到客户现场连上设备后台,登录框里敲 admin/admin ,进去了。再扫一眼端口,Web 管理端口、SSH 远程端口、NAT 穿透功能,一个不落地全开着。你把问题写进报告,客户回一句”这不就是个站牌吗”。 2026 年 4 月,安徽芜湖的公安网安部门,就是在...
2026
admin
Web
管理端口
SSH
远程端口
NAT
9827
公交站牌路由器默认密码没改
设备被控成
2026-09-21
1 阅读
约7分钟阅读
安全客
字号:
公交站牌路由器默认密码没改,设备被控成”肉鸡”。公安部通报:没出事,也算违法。 如果你做过物联网项目的安全评估,下面这个场景大概率不陌生。 到客户现场连上设备后台,登录框里敲 admin/admin ,进去了。再扫一眼端口,Web 管理端口、SSH 远程端口、NAT 穿透功能,一个不落地全开着。你把问题写进报告,客户回一句”这不就是个站牌吗”。 2026 年 4 月,安徽芜湖的公安网安部门,就是在这样一台设备上,逮到了被恶意软件控制的公交电子站牌。 一、案发现场:一条异常流量,牵出没改密码的路由器 事情的开头很普通。芜湖公安机关接到线索,辖区一个独立通信组网 IP 存在异常。顺着查下去,出问题的是公交车站台上那块电子站牌。 电子站牌本身不复杂,就是一块实时显示到站信息的屏幕。但它联网,有独立 IP,背后挂着一台路由器。问题就出在这台路由器上: 出厂默认账号密码从来没改过,弱口令漏洞赫然在列,Web 管理端口、SSH 远程端口、NAT 穿透功能还同时开放着。 这几样凑在一起,等于把家门钥匙插在锁孔里。恶意软件几乎没费力气就进去了,设备沦为一台被远程操控的”肉鸡”。 好在处置及时,没有造成严重后果,属地公安机关依法责令该单位改正。这是 9 月 17 日公安部网安局公布的”护网—2026″十起典型案例中的第二起,专门请了中国社科院法学研究所的支振锋研究员做点评。案子不复杂,但点评的方向,值得每个搞安全的人认真读一遍。 二、”没出事就没事”?这条法律不答应 很多人的第一反应是:没出大事,教育一下不就行了? 通报里的表述很明确—— “未造成严重后果”不等于”没有违法” 。 《网络安全法》要求网络运营者制定内部安全管理制度和操作规程,采取防范计算机病毒、网络攻击、网络侵入的技术措施,监测记录网络运行状态并留存日志不少于六个月。国家机关政务网络的运营者,同样受这条约束。 专家点得很透: 未改默认密码,等于未采取防范侵入的技术措施;同时开放多个管理端口,等于未落实安全管理责任。 这两条摆在那里,违法事实就已经成立。 更关键的是这句:”处罚并不以实际危害后果为构成要件;后果有无,只影响处罚轻重。” 翻译成人话: 你没被黑出事故,不等于你可以不改密码。 网络安全不是”出了事再说”的软约束,而是必须提前履行的硬义务。 三、这不是孤例:9827 台设备,已在别人控制之下 芜湖这块站牌只是冰山一角。 国家互联网应急中心 2026 年 2 月预警:一个叫 RCtea 的新型僵尸网络从 2025 年 12 月下旬开始活跃,专挑路由器、摄像头这类物联网设备下手,手法就是 Telnet 暴力破解弱口令。 仅 2026 年 1 月 20 日到 25 日这六天,我国境内确认受感染的设备就有 9827 台。 类似的执法案例不止一次出现:青海果洛州某单位系统存在弱口令,被督促整改后仍未采取必要技术措施,最终吃了行政警告;南充某行政单位的 OA 系统也因弱口令加日志留存不足,被境外黑客组织入侵窃取信息。 国外同样有教训。韩国丽水的公交站台电子屏被入侵,播放了不雅视频;巴西库里蒂巴的公交显示屏被控制,播放了色情内容。公交站牌虽小,一旦失守,丢的是公共秩序和城市形象。 四、小设备为什么总成大漏洞 根子上还是那六个字: 重建设,轻安全 。 公交站牌、摄像头、传感器的建设模式很相似:基层单位招标建设,预算里没有安全这一项;单位自己没有专业安全人员;运维外包出去,责任在甲乙双方之间推来推去。设备装好即用,密码不换、端口不关、日志不留、异常不察。 这类设备在攻击者眼里是最理想的”低垂的果实”。单个算力不高,但数量庞大、型号高度同质化——一套弱口令字典就能批量收割。一旦被僵尸网络收编,既能篡改公共信息,也能当跳板去打更重要的系统。 五、堵漏不难,难的是有人真去做 按专家建议,这件事需要三方发力,每条都落在具体动作上: 运营方 落实”谁运营谁负责”,从最基础的做起——改掉出厂默认密码,关闭不必要开放的端口,做好网络隔离,把日志留起来,建立监测和应急处置机制。这些动作谈不上高深,难的是形成制度、定期执行。 监管方 把物联网设备纳入常态化安全检查,对通报线索一查到底,拒不整改的依法处理。 设备厂商 在出厂环节就该强制首次修改密码,默认关闭高风险远程功能。这一条如果在源头做成,能省掉下游用户大量麻烦。 六、写在最后 这次专项工作还公布了一组数字:累计排查网络和数据安全隐患 7900 余次,整改各类隐患漏洞 3.8 万个,侦办不履行网络安全义务类行政案件 3.8 万起。 数字背后是一个朴素的道理: 网络空间没有配角,任何一台联网设备都是入口。 一台路由器的弱口令,可能撕开一座城市数字治理的口子。别等公交站牌真的显示乱码,才想起那台无人问津的路由器。趁现在,把它加进资产台账,密码改掉,端口关上。2 更多AI知识,请扫码关注Aiker World社区公众号 Aiker World社区网址:https://aikerworld.com Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱