收起左侧

致飞牛用户:近期安全事件的完整说明与深刻反思

47
回复
14817
查看
    [ 复制链接 ]
2026-2-13 10:26:36 显示全部楼层 阅读模式

近期安全事件的完整说明与深刻反思

2026年2月12日

致所有飞牛用户:

近期飞牛系统发生了一起严重安全事件。这次安全事件,确实给部分用户带来了风险与困扰。

过去一段时间,我们一直把精力放到了系统安全的自查和改进上,没有公布事件的细节或做相应的公关。

无论出于什么考虑,未能第一时间充分保障用户知情权,都是我们的责任。在反复排查并相应的做出产品改进和补充后,现在也到了跟大家公开整个事件真实细节的时候了。

事件经过: 从发现到控制

1月20日-21日:入侵与发现

黑客利用系统漏洞开始入侵暴露公网IPv4地址的设备。

1月21日接到用户反馈后,我们连夜紧急联系了几百名内测用户,分析发现几例IPv4公网与http端口直接映射的用户,同样存在中木**情况。经过对入侵案例的分析确认:入侵者为CC攻击型远程控制木马,首次攻击时间为20日,暂未发现用户数据被加密或破坏。但由于病毒清除了关键系统日志,我们只能定位部分入侵路径,核心的"验证绕过"漏洞点尚未找到。

基于早期安全样本分析,异常行为主要集中在通过 HTTP 及公网 IPv4 访问的场景,因此我们在第一时间向存在类似访问特征的用户发送了安全提醒,以降低潜在风险。(后续确认该特征并非实际入侵路径,仅为攻击活动共性特征)

1月22日-30日:静默修复与攻坚

鉴于两点严峻现实,我们选择采取"先修复、后通告"策略:

  • 风险权衡:当时入侵呈针对性特征,若贸然公告,极可能刺激黑客升级破坏(加密/删除数据),或瞬间吸引全网黑客利用尚未找到的"验证绕过"漏洞,进而引发大规模入侵;
  • 用户习惯:同时考虑到安全更新覆盖需要一定时间(至今仍有用户停留老版本)。

因此,我们以常规版本升级名义推送了1.1.15,封堵已发现的漏洞以阻断入侵面,同时集中技术力量全力寻找缺失的关键验证绕过点。原计划待彻底封堵所有路径、用户大面积升级后,再提醒安全补丁更新。

30号,我们通过几个关键案例现场,完成了对入侵过程的逆向,并开始准备完整修复版本。

1月31日-2月1日:事态升级与紧急处置

安全论坛公开爆料飞牛漏洞并披露部分入侵方式,事件性质瞬间从单一黑客入侵转变为全网蠕虫式攻击。

大量黑客及模仿者开始对未打补丁的系统进行攻击探测,导致使用fnConnect中转的内网未暴露用户也遭受波及——这是我们最不愿看到的后果。

对于这个情况,我们立即采取两项措施:

  1. 凌晨紧急推送1.1.18正式版,修复全部三个漏洞(越权访问、路径穿越、验证绕过),全渠道(社区、短信、新媒体等多个渠道)发布安全通告;
  2. 主动中断未升级设备的fnConnect中转服务——此举虽影响部分用户访问,但为阻断攻击扩散所必需。

2月2日-至今 对抗攻击与查漏补缺

  • 木马出现新变种(修改hosts阻止更新),我们推出云端查杀脚本对抗
  • 官方服务遭受DDoS攻击,更新服务器一度承压
  • 观察到定向撞库攻击,紧急增加云端防护
  • 推送1.1.19版本,默认关闭SSH,引导密码修改与双重验证
  • 持续进行代码审计、渗透测试、安全机制建设与整改
  • 推送1.1.20版本,系统安全强化更新

根源反思: 漏洞为何如此低级

我们必须承认:这次漏洞(越权访问、路径穿越、验证绕过)属于基础安全缺陷,本不该发生。 根源在于:

  1. 重功能迭代轻安全:过去过度追求功能迭代速度,懈怠了安全基建投入;
  2. 安全反馈机制失效:在12月期间,论坛有用户反馈相关漏洞记录,我们虽提单上报,但相关人员缺乏安全视角,仅当作普通Bug,未按照高风险问题处理;
  3. 代码审核缺位:早期已离职人员的代码缺陷未被发现,后续也缺乏强制安全审计机制,导致漏洞遗留。

整改措施与长期承诺

过去一段时间,我们已开展以下整改:

图片

后续我们会持续采取的措施:

  • 扩大安全团队规模与研发投入,引入SDL安全开发流程
  • 建立持续安全审核机制,每季度一次渗透测试,每年一次代码审计
  • 建立漏洞分级响应与披露机制,高危漏洞24小时内响应与通知
  • 定期接受第三方机构安全评估
  • 持续发布用户NAS安全配置与防护指南

最后的话:

飞牛一直坚持免费开放,但免费绝不是可以忽视安全的理由。这次事件给大家带来的麻烦,我们深感自责。

我们也看到了大量用户的包容、理解与技术建议,这让我们在愧疚中更添动力。请相信:任何挫折都不能改变我们做好NAS系统的初心。

成长不能成为安全的借口,安全没有捷径,我们将用每一次代码提交、每一次安全更新、每一次透明沟通来证明。请用户和行业持续监督。

飞牛团队

2026年2月12日

收藏
送赞 64
分享

1

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 10:37:20 显示全部楼层
世界上没有完美的东西,微软还有漏洞呢,只要及时处理,不断进步

1

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 10:48:32 显示全部楼层

这份公告发的很真实。希望在以后的日子里能够为你们承诺的誓言行动起来!

1

查看全部评分

1

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 10:48:55 显示全部楼层

这份公告发的很真实。希望在以后的日子里能够为你们承诺的誓言行动起来!

0

主题

7

回帖

0

牛值

江湖小虾

2026-2-13 11:09:17 显示全部楼层

飞牛的必经之路吧,也是好事。有了这段故事,以后的路会越走越顺。

黑裙原教旨那帮人该不用还不用,但飞牛的目标应该也不是他们,影响很快就会过去~

干中学,加油!

1

查看全部评分

1

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 11:24:32 显示全部楼层

之前也是猜测飞牛不发布公告应该是打算先修复漏洞,防止扩散。

飞牛加油

0

主题

7

回帖

0

牛值

江湖小虾

2026-2-13 11:27:07 显示全部楼层

从学习到模仿,从模仿到自主,从自主到优化,从优化到创新,再到壮大的过程。

1

查看全部评分

0

主题

1

回帖

0

牛值

江湖小虾

2026-2-13 11:43:07 显示全部楼层

通过这次事件,我才关注到了飞牛,也算一波广告了,加油

5

主题

13

回帖

0

牛值

fnOS系统内测组

2026-2-13 12:08:57 显示全部楼层

牛牛加油

0

主题

7

回帖

0

牛值

江湖小虾

2026-2-13 12:22:25 显示全部楼层
我用的移动宽带,应该是没有暴露的吧

2

主题

62

回帖

0

牛值

初出茅庐

2026-2-13 14:51:10 显示全部楼层
加油牛牛,你是最胖的!

1

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 15:05:52 显示全部楼层
能否优先解决下,使用手机飞牛APP,无法使用https加密通讯以公网连接方式登录飞牛NAS?
有计划的,之前已解决了证书的问题,后续会适配https方式  详情 回复
2026-2-13 17:54

0

主题

10

回帖

0

牛值

江湖小虾

2026-2-13 15:12:56 显示全部楼层

支持飞牛,主要还是自身要重视安全,我开启了防火墙,SSH端口改了默认端口,没遇到问题

2

主题

13

回帖

0

牛值

江湖小虾

fnOS1.0上线纪念勋章

2026-2-13 16:26:07 显示全部楼层

公开透明才能重新获取用户的信任

0

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 17:20:13 显示全部楼层

做好越来越好了,动了某些人的蛋糕呗,有些人就看不得别人好

2026-2-13 17:54:23 楼主 显示全部楼层
upcszm 发表于 2026-2-13 15:05
能否优先解决下,使用手机飞牛APP,无法使用https加密通讯以公网连接方式登录飞牛NAS? ...

有计划的,之前已解决了证书的问题,后续会适配https方式

1

主题

2

回帖

0

牛值

江湖小虾

2026-2-13 23:43:39 显示全部楼层
从一定意义上,互联网就是没有绝对安全的,而真正的安全是不断地发现和阻止!继续加油吧!做为一位从群晖资深使用者,很偶然的因为一个硬盘损毁,而尝试性使用飞牛的用户,对目前飞牛整个系统能够开发到目前的程度个人高度认可!继续加油吧!!
1

查看全部评分

1

主题

12

回帖

0

牛值

系统先锋体验团🛩️

fnOS1.0上线纪念勋章飞牛百度网盘玩家

2026-2-14 11:07:36 显示全部楼层

成长的道路是曲折的。加油!

0

主题

2

回帖

0

牛值

江湖小虾

2026-2-14 12:34:50 显示全部楼层

非常感动,诚意满满,对飞牛团队的辛苦付出万分感激!handshake

3

主题

10

回帖

0

牛值

fnOS系统内测组

2026-2-14 22:27:37 显示全部楼层
说实话,作为白嫖用户。主要体验在影音方面。作为免费的NAS系统。安全上在我内心本来就已经放在第二位了。所以对我影响不大。官方的态度诚恳,问题解决迅速。这已经超越了那些付费系统的了。希望飞牛今后越来越好。毕竟家庭NAS主要就是安全,当年的百度云**多少用户照片,也犯过大错的。亡羊补牢为时不晚

3

主题

8

回帖

0

牛值

江湖小虾

2026-2-15 00:01:28 显示全部楼层

我相信飞牛团队会为我们带来一款非常**NAS系统。

0

主题

5

回帖

0

牛值

江湖小虾

2026-2-15 05:29:53 显示全部楼层

牛牛加油, 感謝飞牛团队!

0

主题

5

回帖

0

牛值

江湖小虾

2026-2-15 05:30:32 显示全部楼层

牛牛加油, 感謝飞牛团队!

5

主题

12

回帖

0

牛值

江湖小虾

2026-2-15 20:56:07 显示全部楼层
保持开放,兼收并蓄。开源必面临安全风险,无可厚非。

0

主题

1

回帖

0

牛值

江湖小虾

2026-2-15 21:55:45 显示全部楼层

我是信赖飞牛的,而且以后我也会使用飞牛的

3

主题

8

回帖

0

牛值

江湖小虾

2026-2-17 18:38:26 显示全部楼层

这个是成功道路上必经之路,有可能是商业行为,有可能是黑客个人行为,总之我们没有抛弃飞牛,也希望飞牛团队不要让家人们失望

1

主题

3

回帖

0

牛值

江湖小虾

2026-2-17 21:43:23 显示全部楼层
没事的,安全没有绝对的,继续支持飞牛OS

0

主题

1

回帖

0

牛值

江湖小虾

2026-2-18 23:08:54 显示全部楼层

处理的很好。

0

主题

2

回帖

0

牛值

江湖小虾

2026-2-19 19:01:36 显示全部楼层

没事,以后就会重视了,成长的必经之路!

5

主题

11

回帖

0

牛值

江湖小虾

2026-2-20 16:57:13 显示全部楼层

这份公告发的很真实,希望以后的日子,在功能、安全、易用性继续进步

0

主题

2

回帖

0

牛值

江湖小虾

2026-2-22 14:21:32 显示全部楼层

关注你们家几年了,一直没有下决心切换过来。直到:你们发了这个公告。知耻后勇。现在已经装好了飞牛os,数据迁移中。

1

主题

5

回帖

0

牛值

江湖小虾

2026-2-22 15:32:57 显示全部楼层

诚恳透明,也不找其他理由,我们用户也非常理解。

0

主题

1

回帖

0

牛值

江湖小虾

2026-2-22 17:44:45 显示全部楼层

虽然受到了严重的影响,又要重装。不过还是很支持你们的,加油吧。

12

主题

17

回帖

0

牛值

初出茅庐

飞牛百度网盘玩家

2026-2-25 13:35:10 显示全部楼层

没有经历过风雨那能见到更美的彩虹!加油!

3

主题

4

回帖

0

牛值

江湖小虾

2026-2-25 15:12:30 显示全部楼层
相信你们能做好

0

主题

3

回帖

0

牛值

江湖小虾

2026-2-26 00:15:53 显示全部楼层

出现这种事情,是一个新生系统成长当中必然会发生的事件。在前进的道路上将来也必然充满各种困难和挑战。出现问题并不可怕,可怕的是缺乏面对问题的勇气和征服困难的信心。看到官方能做到认真地反思并开展一系列行动,让我看到希望和前景。我相信你们会越来越好。相信你们也会关注到国家信息安全漏洞共享平台上的内容。最后祝飞牛NAS越来越成熟!越来越完善!马到成功哈!

1

主题

5

回帖

0

牛值

江湖小虾

2026-2-26 10:21:58 显示全部楼层

没事 很正常 微软还天天爆漏洞呢

6

主题

33

回帖

0

牛值

系统先锋体验团🛩️

2026-2-27 16:33:02 显示全部楼层
支持!话说回来,啥时候出 阅读类的 APP 或者集成到飞牛APP里面带图书阅读功能啊

0

主题

2

回帖

0

牛值

江湖小虾

2026-2-27 17:05:00 显示全部楼层

能理解!还请继续加油!

0

主题

4

回帖

0

牛值

系统先锋体验团🛩️

2026-2-27 23:44:09 显示全部楼层

做一个nas系统不容易,加油

0

主题

3

回帖

0

牛值

江湖小虾

2026-3-2 22:09:37 显示全部楼层

很有诚意

0

主题

1

回帖

0

牛值

江湖小虾

2026-3-5 20:33:54 显示全部楼层

炸了我都夸它炸的响!!支持!!!继续加油~~~

1

主题

4

回帖

0

牛值

江湖小虾

2026-3-6 17:19:50 显示全部楼层

不找借口这点 秒杀大部分 互联网没有绝对安全 在完善的系统都会有漏洞 这么多年 微软不也是有漏洞 及时修补就行 加油

1

主题

4

回帖

0

牛值

江湖小虾

2026-3-6 17:20:37 显示全部楼层

互联网没有绝对安全 在完善的系统都会有漏洞 这么多年 微软不也是有漏洞 及时修补就行 加油

5

主题

8

回帖

0

牛值

江湖小虾

2026-3-14 19:39:45 显示全部楼层
飞牛加油。人无完人。

2

主题

41

回帖

0

牛值

江湖小虾

2026-3-14 21:27:41 显示全部楼层

牛牛加油!

0

主题

1

回帖

0

牛值

江湖小虾

2026-3-17 14:15:09 显示全部楼层

之所以还是坚持用群晖做主力存储 最核心的一点就是稳定性
飞牛这条路还要走很久,自己也是程序员,深知只有吃过亏才会重视安全和稳定
加油

0

主题

7

回帖

0

牛值

江湖小虾

辛苦了,大佬
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则