公交站牌都能沦为”肉鸡”,IoT设备安全的老底被揭开

admin 2026-09-28 05:25:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文基于公安部护网2026专项行动通报,剖析公交电子站牌因默认密码未改、管理端口开放沦为肉鸡的案例。事件揭示物联网设备重建设轻安全、弱口令泛滥的普遍问题,并给出运营单位改密关端口、隔离网络、建台账等整改建议,强调违法不以实际危害后果为前提,凸显物联网安全合规紧迫性。 综合评分: 82 文章分类: iot安全,应急响应,安全意识,漏洞分析,安全建设


公交站牌都能沦为”肉鸡”,IoT 设备安全的老底被揭开

零日手记 零日手记

随笔漫记安全路

2026年9月27日 09:07 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

本文基于公安部网安局”护网—2026″专项行动通报及公开报道整理,仅作安全科普与应急响应经验分享,不涉及任何攻击方法细节。

一、案发现场:一块站牌,一条异常流量

2026 年 4 月,安徽芜湖。

公安网安部门在例行监测中发现,辖区一个独立通信组网 IP 存在异常流量。顺着线索一路查下去,最终锁定目标——公交车站台上的一块电子站牌。

电子站牌本身不复杂,就是一块实时显示到站信息的屏幕。但它联网、有独立 IP,背后挂着一台路由器。问题就出在这台路由器上:

  • 出厂默认账号密码从来没改过
  • Web 管理端口、SSH 远程端口、NAT 穿透功能同时对外开放

这几样凑在一起,等于把家门钥匙插在锁孔里。恶意软件几乎没费力气就进去了,站牌沦为一台被远程操控的”肉鸡”。

好在处置及时,未造成严重后果,属地公安机关依法责令该单位改正。这是 9 月 17 日公安部网安局公布的 “护网—2026″十起典型案例中的第二起。

二、”没出事就没事”?这条法律不答应

这起案例最值得玩味的,不是技术多高深,而是它传递的法律信号。

很多人的第一反应是:没出大事,教育一下不就行了?

但专家给出了一个非常硬核的定性——中国社科院法学研究所支振锋研究员点评:

“处罚并不以实际危害后果为构成要件;后果有无,只影响处罚轻重。”

翻译成大白话:没被黑出事故,不等于没违法。

《网络安全法》第二十一条要求网络运营者采取防范计算机病毒、网络攻击、网络侵入的技术措施,落实安全管理责任。

  • 未改默认密码 = 未采取防范侵入的技术措施
  • 同时开放多个管理端口 = 未落实安全管理责任

这两条摆在那里,违法事实就已经成立。网络安全不是”出了事再说”的软约束,而是必须提前履行的硬义务。

三、这不是孤例:六天,9827 台设备已沦陷

一块站牌背后,是一整个被忽视的 IoT 安全洼地。

国家互联网应急中心(CNCERT)2026 年 2 月发布预警:一个名为 RCtea 的新型僵尸网络,自 2025 年 12 月下旬开始活跃,专挑路由器、摄像头这类物联网设备下手,手法就是 Telnet 暴力破解弱口令。

仅 2026 年 1 月 20 日至 25 日这六天,我国境内确认受感染的设备就高达 9827 台。

类似的执法案例不止一次出现:

  • 青海果洛:某单位系统存在弱口令,被督促整改后仍未采取必要技术措施,最终吃下行政警告
  • 南充:某行政单位 OA 系统因弱口令加日志留存不足,被境外组织入侵窃取信息
  • 韩国丽水:公交站台电子屏被入侵,播放不雅视频
  • 巴西库里蒂巴:公交显示屏被控制,播放色情内容

公交站牌虽小,一旦失守,丢的是公共秩序和城市形象。

四、技术深挖:为什么 IoT 是”低垂的果实”

4.1 攻击者的算盘:数量换质量

单个公交站牌、摄像头算力不高,对攻击者的”价值”有限。但它们有三个致命特征:

  1. 数量庞大:一座城市有成千上万个 IoT 节点
  2. 型号高度同质化:同一批次采购,配置几乎一样
  3. 防护近乎为零:默认密码、默认端口、无人管理

结果就是——一套弱口令字典,就能批量收割。单台设备”肉鸡”价值低,但成千上万台组成的僵尸网络,既能篡改公共信息,也能当跳板去攻击更重要的系统。

4.2 为什么默认密码成了”老大难”

IoT 设备的建设模式,几乎是同一个模子刻出来的:

  • 基层单位招标建设,预算里没有安全这一项
  • 单位自己没有专业安全人员
  • 运维外包出去,责任在甲乙双方之间推来推去

于是设备装好即用:密码不换、端口不关、日志不留、异常不察。

4.3 被忽视的 NAT 穿透

这起案例里一个容易被忽略的细节是:NAT 穿透功能同时对外开放。这个功能本是为远程运维方便设计的,但一旦暴露,等于主动帮攻击者打通了从公网直达内网设备的隧道,让本不该被外部访问的设备直接暴露在攻击面之下。

五、应急处置与整改建议

对运营单位(立即执行)

  1. 改掉所有出厂默认密码:路由器、摄像头、传感器,一台都不能漏
  2. 关闭不必要端口:Web 管理、SSH、NAT 穿透等远程功能,非必要一律关闭
  3. 网络隔离:IoT 设备划入独立网段,与核心业务网络隔离
  4. 建立资产台账:把每一台联网设备纳入资产管理,明确责任人
  5. 留日志、建监测:记录运行状态日志不少于六个月,建立异常监测和应急处置机制

对监管与主管单位

  1. 将 IoT 设备纳入常态化安全检查,对通报线索一查到底
  2. 拒不整改的,依法处理——处罚不以实际危害后果为前提

对设备厂商

  1. 出厂环节强制首次修改密码,禁止默认密码直接上线
  2. 默认关闭高风险远程功能,从源头减少暴露面

六、总结

这起公交站牌案例,揭开了 IoT 安全最真实的一层老底:“重建设、轻安全”。

一组数据最能说明这场专项行动的分量:

  • 累计排查网络和数据安全隐患 7900 余次
  • 整改各类隐患漏洞 3.8 万个
  • 侦办不履行网络安全义务类行政案件 3.8 万起

网络空间没有配角,任何一台联网设备都是入口。一台路由器的弱口令,可能撕开一座城市数字治理的口子。

别等公交站牌真的显示乱码,才想起那台无人问津的路由器。趁现在——把它加进资产台账,密码改掉,端口关上。

参考

  1. 公安部网安局:”护网—2026″专项行动十起典型案例通报(2026-09-17)
  2. 安全客:《一块公交站牌沦为”肉鸡”,公安部这份通报,把物联网安全的老底揭开了》(2026-09-21)
  3. 国家互联网应急中心(CNCERT):RCtea 僵尸网络预警(2026-02)
  4. 《中华人民共和国网络安全法》第二十一条

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:随笔漫记安全路 零日手记 零日手记《公交站牌都能沦为”肉鸡”,IoT 设备安全的老底被揭开》

评论:0   参与:  0