【高危通告】爱快iKuai路由DNS被批量篡改,用户涵盖元气森林、天津曼哈顿酒店、五台山景区、河北经贸大学等

admin 2026-08-27 06:11:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 爱快iKuai路由器遭大规模DNS篡改攻击,恶意IP实现劫持且具备持久化与定时断网特征,日志无异常。官方已发修复版但未披露根因。受影响者多为酒店及校园等管理面暴露公网场景。建议立即收敛公网管理面,升级后观察DNS是否复现,若仍被篡改须格式化重装,重置凭据并先取证。 综合评分: 95 文章分类: 漏洞预警,应急响应,网络安全,IoT安全


【高危通告】爱快 iKuai 路由 DNS 被批量篡改,用户涵盖元气森林、天津曼哈顿酒店、五台山景区、河北经贸大学等

安全通告 安全通告

TJXFire

2026年8月24日 12:42 江西

在小说阅读器读本章

去阅读

通告等级:高危|在野攻击已确认,EXP 未公开|升级固件不等于清除持久化

全文约 3600 字,预计阅读 10 分钟。


摘要

2026 年 8 月 13 日起,大量爱快 iKuai 软路由用户报告设备 DNS 被远程篡改,指向新加坡阿里云上的 43.98.194.101 与 43.98.163.207,正常网站访问被劫持到非法站点;部分设备每日凌晨 3 至 6 点固定断网,需重启系统或重新拨号才能恢复。

最关键的一点不是劫持本身,而是它的持续性:用户手动把 DNS 改回正确配置后,数分钟内会被再次改回,而路由后台的登录日志里没有任何异常记录。这两个特征同时出现,意味着攻击方在设备上具备持续控制能力,且入口不走常规的管理员登录路径。

8 月 14 日,爱快发布 3.7.24 版本;8 月 17 日,爱快安全团队在官方论坛发布安全公告,承认系统遭受持续攻击,主要影响 DNS 功能并导致部分设备强制断网,建议用户升级至 4.0.307 及以上版本,或安装 3.7.24 作为过渡。截至本文核验时间,官方未公开漏洞成因、未申请 CVE 编号、未发布 IoC 清单,也未说明攻击源头。

一、事件档案

| 项目 | 内容 | | — | — | | 事件类型 | DNS 配置远程篡改 + 持久化控制 | | 受影响产品 | 爱快 iKuai 路由系统(X86 软路由与官方硬件均有报告) | | 集中爆发时间 | 2026-08-13 至 08-14 | | 修复版本发布 | 3.7.24(2026-08-14) | | 官方公告 | 2026-08-17,爱快官方论坛 | | CVE 编号 | 未分配 | | CVSS 评分 | 官方未评分 | | 认证要求 | 未知,受害设备日志无异常登录 | | 在野利用 | 已确认,多用户独立报告 | | EXP 状态 | 未公开 | | 根因披露 | 未公开,官方称攻击源头仍不明确 |

二、受影响范围与修复版本

| 版本 | 状态 | 处置 | | — | — | — | | 3.7.19 – 3.7.22 | 有集中受害报告 | 立即升级 | | 其他 3.7.x 及更早 | 未见集中报告,不等于安全 | 建议升级 | | 3.7.24 | 官方称已含最新安全防护 | 不便跨大版本时的过渡选择 | | 4.0.307 及以上 | 官方推荐目标版本 | 首选 |

需要明确一点:3.7.19 至 3.7.22 这个区间来自社区受害样本的汇总,不是官方口径。 爱快公告只给了推荐升级版本,没有逐版本列出受影响清单。因此不应把”我的版本不在这个区间”当作安全结论,只能当作优先级参考。

官方同时表示,已通过对异常行为的样本分析定位到部分受影响客户,技术支持正在逐一沟通协助加固。这说明厂商侧掌握了某种可用于识别失陷设备的特征,但这套特征没有对外发布。

三、攻击表现与根因分析

已确认的四个行为特征:

第一,DNS 被改写为攻击者控制的服务器,主用 43.98.194.101、备用 43.98.163.207,两者均位于新加坡阿里云,用户访问被劫持至非法站点。

第二,具备持久化。手动恢复 DNS 后数分钟内被再次篡改,说明设备上存在持续运行的控制通道或定时改写机制,而不是一次性配置写入。

第三,存在定时行为。部分设备每日凌晨 3 至 6 点断网,时间窗口固定,需要重启或重新拨号恢复。

第四,日志静默。受害设备后台没有异常登录记录。可能的解释有三种:入口是无需登录的接口、攻击路径不写审计日志、或日志被清理。三者都指向同一个结论——登录日志干净不能作为”未被入侵”的证据。

以下入口分析全部为社区提出的机制推断,没有官方确认,也没有研究者公开的复现证据,请勿作为定性依据:管理后台 8080/80 端口以明文 HTTP 暴露公网后被爆破或中间人;存在未授权的远程配置接口;DNS 加速服务的”第三方代理模式”被滥用。

作为背景补充:爱快路由系统历史上出现过未授权入口,CVE-2023-34849 是 webman.lua 中 ActionLogin 函数的未授权命令注入,影响 3.7.1 及更早版本。该漏洞与本次事件没有任何已证实的关联,此处仅用于说明这套管理面此前曾暴露过无需认证的攻击路径。

四、检测线索

| 检测项 | 异常特征 | 说明 | | — | — | — | | DNS 配置 | 43.98.194.101 / 43.98.163.207 | 主备,新加坡阿里云 | | 配置稳定性 | 改回后数分钟内再被改 | 持久化最强信号 | | DNS 加速服务 | 第三方代理模式被开启 | 逐项核对 | | 网络可用性 | 凌晨 3–6 点固定断网 | 需重启或重拨 | | 管理端口 | 8080/80 公网可达 | 暴露面自查 | | 登录日志 | 无异常记录 | 不可作为清白证据 |

上述 IoC 来自社区汇总与安全媒体报道,不是官方发布的 IoC 清单。目前公开的恶意 IP 只有两个,覆盖面显然有限——攻击方随时可以换 IP。因此”DNS 显示正常”只能说明当前这一刻配置没被改,不能说明设备没有被控制。

五、这款设备装在什么地方

先把结论摆在前面:本次事件的受影响资产规模,没有任何一方公开过。 爱快公告没给数字,安全媒体没做统计,CNVD/CNNVD 也未发布相关资产测绘报告。本文不引用任何来路不明的暴露量数据,下面这一节回答的是”这款设备通常部署在哪类场景”,而不是”全国有多少台被打了”。

官方自己挂出来的部署场景(以下均来自爱快官网行业方案与成功案例栏目,可逐条核验):

| 场景 | 官网方案栏目 | 公开案例 | | — | — | — | | 酒店 | 爱快酒店无线网络 | 天津曼哈顿酒店(四星级) | | 教育 | 爱快智慧校园网络 | 河北经贸大学 | | 中小企业 | 爱快中小企业网络 | 元气森林 | | 景区 | 无线覆盖工程 | 五台山(AAAAA 级景区) | | 连锁餐娱 | 爱快连锁餐娱网络 | 官网未列具名案例 | | 连锁培训 | 爱快连锁培训学校网络 | 官网未列具名案例 |

这张表真正的信息量不在客户名字,而在场景的共性。 酒店、校园、连锁门店、景区,加上大量自建 X86 软路由的中小企业,共同点是:多分支、现场没有专职 IT、日常运维靠远程登录后台。这三条恰好构成了”管理面挂在公网 + 固件长期不升级”最容易发生的土壤——也正是本次事件里最需要收敛的那个面。

想自己测一下暴露面,可以这样查:

| 平台 | 查询思路 | 注意 | | — | — | — | | FOFA | title="爱快" 叠加登录页特征 body 关键字 | 指纹规则会随改版失效 | | FOFA / Quake / Hunter | 再叠加 country="CN" && region="省份" 下钻 | 地域分布看这一层 | | 任意平台 | 端口维度补 `port=”8080″ | |

社区长期流传的一条 FOFA 识别规则是 title="爱快" && body="/resources/images/land_prompt_ico01.gif",来自公开的 CMS 指纹脚本合集。这条规则年代较早,新版登录页面元素很可能已经变化,直接照抄可能漏报严重,建议先用少量已知资产反向验证指纹是否仍然命中,再拿去做统计。

关于测绘结果的三点边界,必须说清楚:第一,测绘只能看到暴露在公网那一部分,软路由大量部署在 NAT 之后或仅内网可达,任何测绘数字都系统性低估真实装机量;第二,指纹匹配到的是”疑似”,确认型号与版本需要进一步验证,不能直接等同于受影响资产;第三,对非自有资产做主动探测涉及授权边界,自查请限定在自己的 IP 段内。

对绝大多数读者来说,比全国分布更有用的是一条自查动作:从公网侧访问自己出口 IP 的 8080、80、443,看能不能打开爱快登录页。 能打开,说明管理面此刻就暴露着,这件事和本次漏洞的成因是什么无关,现在就该关掉。

六、处置步骤

先收管理面。 在做任何升级动作之前,确认 Web 管理后台不对公网开放,只允许内网或 VPN 访问。如果这台设备的 8080/80 此前一直裸露在公网上,那么后续所有步骤都应按”可能已失陷”处理。

再升级固件。 优先升级至 4.0.307 及以上;若因业务原因不便跨大版本,安装 3.7.24。升级前留存当前配置备份,用于事后比对。

核对 DNS 并观察。升级后手动把 DNS 改回正确值,然后至少观察 10 分钟以上再复查一次。如果配置再次被改写,说明持久化仍在,升级没有清掉它。

确认被篡改的设备按失陷处理。 官方在公告中提供了协助通道,发现 DNS 异常修改可联系爱快工程师做深度清理与恢复。若选择自行处置,考虑到根因未公开、持久化机制未知,格式化系统盘重装是比原地升级更可靠的选择。

重置凭据。 修改 admin 密码,并检查是否存在多余的管理账号或远程访问配置。DNS 劫持期间访问过的 HTTP 明文服务,其凭据应视为可能泄露。

先取证再重装。 重装会销毁全部现场。有条件的话先导出配置、日志与流量记录留存,这既是自己复盘的依据,也是向厂商反馈时唯一有效的材料。

七、几点判断

这是一份没有漏洞编号的漏洞通告。 补丁已经发出、在野攻击已经确认,但成因、入口、影响版本清单三样都缺。防守方现在能做的只有升级加收敛暴露面,无法做精准排查——这本身就是需要写进风险登记的事实。

升级不等于清除。 新固件修的是入口,不必然清除已经落在设备上的持久化。判断标准很简单:升级后 DNS 改回去还会不会再被改。会,就按失陷走重装流程。

“日志里没有异常登录”是本次最值得记住的细节。 它意味着这套设备的审计能力覆盖不到实际发生的攻击路径。同样的推论适用于所有依赖登录日志做入侵判断的场景。

补丁比公告早三天。 8 月 13 日社区爆发,8 月 14 日 3.7.24 发布,8 月 17 日官方公告。厂商选择先修后说是常见做法,但对只盯官方公告的企业用户而言,这中间是三天的信息盲区。把固件更新日志纳入监控,比等公告更及时。

软路由管理面暴露公网是长期存量风险。 无论本次根因最终是什么,管理后台以明文 HTTP 挂在公网上的设备,都不需要等下一个漏洞就已经处在可被攻击的状态。这一条与本次事件无关,但值得借这次机会一并收敛。

受影响面至今是一笔糊涂账。 厂商没公布资产规模,第三方没做测绘统计,而这款设备在酒店、校园、连锁门店、景区这类”无本地 IT”场景里保有量不低。在官方给出受影响清单之前,运维方只能按”自己这台可能在范围内”来处理,这是当前信息条件下唯一稳妥的假设。


信息来源与核验方式 蓝点网:爱快路由系统(iKuai)发布安全公告,2026-08-17 IT 之家:请立即更新,爱快 iKuai 路由器系统近期遭受持续攻击,2026-08-17 新浪科技、腾讯新闻同日转载报道 CN-SEC 中文网:爱快路由系统突发漏洞,受害版本与恶意 DNS IP 汇总 爱快官方论坛安全公告(经上述媒体转述核验) 爱快官网 ikuai8.com:行业解决方案栏目与成功案例页,部署场景与具名客户来源 公开 CMS 指纹脚本合集:FOFA 爱快识别规则,年代较早需自行校验 GitHub Advisory:CVE-2023-34849,仅作历史背景引用

事实分层说明官方确认:系统遭受持续攻击、主要影响 DNS 功能、部分设备被强制断网、推荐升级至 4.0.307 或 3.7.24、已定位部分受影响客户、攻击源头仍不明确。 社区与媒体汇总(多方独立报告,非官方口径):受害版本集中在 3.7.19–3.7.22、恶意 DNS 为 43.98.194.101 与 43.98.163.207、改回后数分钟内被再次篡改、凌晨 3–6 点断网、日志无异常登录。 机制推断(无证据,勿作定性):管理端口暴露被爆破、未授权远程配置接口、DNS 加速第三方代理模式被滥用。 厂商官网公开信息:酒店、智慧校园、中小企业、连锁餐娱、连锁培训五类行业方案,以及元气森林、天津曼哈顿酒店、五台山景区、河北经贸大学四个具名案例。这些是部署场景的证据,不是本次事件的受害者名单。 本文未主张:任何具体漏洞成因、任何攻击者归属、任何 CVE 与本次事件的关联、任何未经公开来源支撑的暴露资产数量。本文未实施任何主动扫描或探测。

安全通告 · 数据核验截至 2026-08-24 · 处置前请以官方公告核实


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:TJXFire 安全通告 安全通告《【高危通告】爱快 iKuai 路由 DNS 被批量篡改,用户涵盖元气森林、天津曼哈顿酒店、五台山景区、河北经贸大学等》

评论:0   参与:  0