公交站牌成了“肉鸡”:这块站牌,是176号令施行前的最后预告

admin 2026-09-23 05:43:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 公交电子站牌因路由器默认口令未改被入侵沦为肉鸡,虽未造成严重后果仍被责令改正。结合公安部176号令10月1日施行,新规将执法从结果责任转向义务责任,未采取防范措施即违法。政企单位需在10月1日前完成资产盘点、基础安全卫生整改并约束外包维护方,否则将面临检查与处罚。 综合评分: 85 文章分类: 安全建设,政策法规,应急响应,漏洞分析,安全运营


公交站牌成了“肉鸡”:这块站牌,是176号令施行前的最后预告

原创

messfree messfree

MessFreeSecurity

2026年9月22日 07:14 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

9 月 21 日晚上,安全客上阅读量最高的一条新闻,主角是一块公交电子站牌。

很多人看完的第一反应是:就这?一个路由器没改默认密码,被当成了”肉鸡”,没造成严重后果,责令改正而已。

但如果你把这条新闻,和 8 月 6 日公安部发布的第 176 号令《公安机关网络空间安全监督检查办法》放在一起看,味道就完全变了。

176 号令 10 月 1 日施行。这块站牌,是施行前打出的最后一张预告片。

先把案子讲清楚:一块站牌的”罪与罚”

2026 年 4 月,安徽芜湖公安机关发现,公交站台上一块使用独立 IP 的电子站牌出现异常流量。

排查结果让人哭笑不得:问题出在站牌背后的路由器。

  • 出厂默认账号密码,从未修改过;
  • Web 管理端口、SSH 远程端口、NAT 穿透功能,同时全开着。

恶意软件几乎是”推门而入”,设备沦为被远程操控的肉鸡。

因为处置及时,没造成严重后果。属地公安机关依法责令该单位改正。

注意这里最关键的一句话,也是中国社科院支振锋研究员在解读中点破的:“未造成严重后果”不等于”没有违法”,处罚并不以实际危害后果为构成要件。

换成人话:不是”出了事才追责”,而是”该做的没做,就已经违法了”。没改默认密码,等于没有采取防范网络侵入的技术措施;多个管理端口全开,等于没有落实安全管理责任。违法事实在”不作为”的那一刻就成立了,至于黑客来没来、造成了多大损失,只影响处罚轻重,不影响违法与否。

这不是危言耸听。同类判例已经排着队了:

  • 国家互联网应急中心 2 月预警,新型僵尸网络 RCtea 专打路由器和摄像头的弱口令,仅 1 月 20 日至 25 日,境内确认感染设备 9827 台;
  • 青海果洛某单位系统存在弱口令,被督促整改后仍不采取技术措施,行政警告;
  • 南充某行政单位 OA 系统弱口令加日志留存不足,被境外黑客组织入侵窃取信息;
  • 放眼国外,韩国丽水的公交电子屏被入侵播放不雅视频,巴西库里蒂巴的站台显示屏被控制播放色情内容。

而”护网—2026″专项累计排查隐患 7900 余次、整改漏洞 3.8 万个、办理不履行网络安全义务行政案件 3.8 万起。这 3.8 万起案件里,绝大多数大概都和芜湖这块站牌一样:没出大事,但就是违法。

为什么偏偏是现在、偏偏是这块站牌

单独看,这就是一起普普通通的行政执法通报。但放进时间线里看,它是一个精心挑选的信号。

8 月 6 日,公安部发布 176 号令;9 月 17 日,公安部网安局公布”护网—2026″十起典型案例;10 月 1 日,176 号令施行。

在新技术规生效前两周,用十个真实案例给全社会”划重点”,这是监管部门的标准动作,也是一次执法导向的公开预告。

而芜湖站牌案被放在十起案例里,传递的信息比案子本身大得多。对照 176 号令的条文,你会发现这条新闻几乎每一处细节都在”演示”新规:

细节一:异常流量是被”发现”的。 176 号令第四条明确,公安机关通过网络信息巡查、漏洞扫描等线上巡查方式发现风险隐患。这不再是等企业报案、等事故爆发,而是主动扫描。你的设备有没有异常流量,执法部门可能比你先知道。

细节二:站牌背后的单位不是互联网公司。 176 号令第六条把监督检查对象从旧规的两类,一口气扩到八类:网络运营者及其建设者、维护者,数据处理者,个人信息处理者,网络产品服务提供者……一块公交站牌的建设单位、运维外包商,全在射程之内。旧规叫”互联网安全监督检查”,新规改叫”网络空间安全监督检查”,三个字的变化,意味着不上互联网的内网系统、物联网设备、内部数据仓库,一样被查。

细节三:追责依据直接写进了条文。 176 号令第七条列了十一项重点检查内容,其中明确包括:是否采取防范计算机病毒和网络攻击、网络侵入的技术措施,是否针对安全漏洞、隐患采取整改措施。芜湖案里”没改默认密码、端口全开”,逐条对应。

所以我的判断是:这块站牌不是被选来”以案说法”的,它是被选来告诉所有单位,176 号令施行后,第一个被查的就是你这种”没想到会被查”的东西。

176 号令真正变了什么:三个”不再”

把条文翻译成大白话,我认为对政企单位来说,176 号令带来的是三个根本性的”不再”。

1. 不再”以互联网划界”。 从”互联网安全”到”网络空间安全”,网络安全、数据安全、信息安全三位一体,上位法依据从两部扩到七部以上,《数据安全法》《个人信息保护法》《关基条例》《网络数据安全管理条例》全部拉进执法工具箱。你的摄像头、门禁、站牌、工控盒子、内部 OA,只要涉及数据和信息安全,都在监督检查范围内。物联网设备的黄金时代结束了,物联网设备的裸奔时代也结束了。

2. 不再”出了事才查”。 旧规时代,很多单位的真实心态是”没出事就是安全”。176 号令从机制上宣判了这种心态的死刑:线上巡查主动发现隐患,线索通报随时可能上门(芜湖案就是”接有关部门线索通报”启动的);对等保三级以上和关基运营者每年至少一次现场检查;对曾经出过事件、被处罚过但没整改的,重点盯防。安全义务的履行情况,而不是损害后果,成为执法的触发条件。

3. 不再”多头重复骚扰”,这是新规里被低估的善意。 176 号令第九条:日常性现场检查,等保三级以上和关基每年一次;本年度其他主管部门已经查过的,公安复用检查结果,不再重复查;有行业主管部门的,原则上以行业主管部门为主,公安尽量联合检查。对采取漏洞探测、渗透性测试等远程检测的,必须地市级以上公安机关实施,并提前三个工作日告知。检查权收紧、程序规范化,这是在告诉企业:查你会查得更勤,但折腾你会折腾得更少。松紧之间,执法的”准头”才是真正升级了。

给政企单位的三句话,10 月 1 日之前做完

176 号令留给所有单位的准备窗口,只剩几天。别急着买设备、上平台,先做三件最朴素的事。

第一,先搞清楚”我到底有多少联网的东西”。 芜湖案里最讽刺的一点是:出事的设备连单位自己可能都说不清是谁采购、谁部署、谁维护的。资产都盘不清,合规无从谈起。把所有有 IP 地址的东西,服务器、办公网、摄像头、站牌、闸机、楼宇自控,全部登记造册,这是检查清单上的第一行。

第二,把”基础卫生”当回事。 默认口令改成强口令、关掉用不到的管理端口、SSH 不暴露公网、日志按法定要求留存六个月、等保该定级的定级该测评的测评。这些事不性感、不高级,但 3.8 万起行政案件里,绝大多数倒下单位的问题,low 到不好意思写进复盘报告。僵尸网络不需要 0day,它只需要一个没改的 admin/admin。

第三,重新审视你的建设者和维护者。 176 号令把”网络运营者及其建设者、维护者”写进了检查对象。你外包出去的运维团队改没改默认密码、有没有漏洞响应机制,账最后会算到运营者头上。把安全条款写进外包合同,把整改责任落实到协议里,否则供应商的一个出厂设置,就是你单位的一纸责令改正通知书。

结语:没出事,不再等于没事

回头看这块公交站牌:它每天滚动播放着到站信息,看起来岁月静好,实际上早已是别人武器库里的弹药。

它没伤到人,所以只被责令改正。但如果 RCtea 这类僵尸网络用它去打别的基础设施呢?如果哪天屏幕上出现的是韩国丽水、巴西库里蒂巴播放的那种内容呢?

一块站牌可以很小,但它背后的逻辑很大:网络安全的法律责任,从”结果责任”变成了”义务责任”。你不是因为造成了损害才被追责,而是因为没做该做的防护就已经违法。

10 月 1 日之后,公安机关的线上巡查不会停,3.8 万起行政案件也只是一个开始。

那块芜湖的公交站牌,与其说是一起案件,不如说是一面镜子。照一照你自己单位里,还有多少个”从没改过密码”的路由器。

参考:公安部网安局”护网—2026″十起典型案例(2026.9.17);《公安机关网络空间安全监督检查办法》(公安部令第176号,2026.10.1 施行);国家互联网应急中心 RCtea 僵尸网络预警(2026.2);支振锋研究员案例解读。

如果对自己有用,点个👍收藏吧 如果对朋友有用,点个❤️转发一下 感谢支持❤️!!!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:MessFreeSecurity messfree messfree《公交站牌成了“肉鸡”:这块站牌,是176号令施行前的最后预告》

评论:0   参与:  0