结论先行:这轮事件的关键事实不是某项漏洞被利用,而是攻击者把「设备上的账号」当成了主战场:新建一个没人认识的账号做立足点,再把原有账号改掉或删掉。企业能直接落地的应对是三件事——把设备账号做成可对账的清单、把管理入口收到可控范围、把凭据存储方式升级到当前的推荐口径。

公告说了什么

据境外两家执法机构近日联合发布的公告,以及多家安全媒体同期的报道:

维度公开信息
目标暴露在互联网上的品牌边界防火墙与远程接入网关
规模已核实受影响设备超过 86,644 台,涉及 194 个国家
入口不是某个新披露的漏洞,而是撞库、喷洒等方式复用已泄露的凭据
被利用的短板设备仍以较弱的摘要算法存储管理员口令,被窃取的凭据可被批量爆破还原
立足方式在设备上新建管理员账号,部分场景下修改或删除原有账号
直接后果部分受害单位被锁在自己的设备之外,恢复动作超出常规打补丁与改口令
后续风险已出现把设备访问权转售给勒索团伙的迹象

这份公告里最值得记的一句是:攻击者新建账号、删除原账号是同时发生的。也就是说,被锁在门外并不是恢复过程中的意外,而是攻击动作的一部分。

为什么账号比漏洞更难防

漏洞有版本、有公告、有补丁号,可以排期;账号没有。设备上的账号通常处在三种灰色状态:一是多人共用,交接时只换了口令没换归属;二是厂商维护、集中管理、监控采集各有一套账号,谁在用没人说得清;三是设备换了、业务下线了,账号还留着。

这意味着两件事。其一,账号数量会随时间自然膨胀,而「多了几个不认识的管理员」很难触发任何告警。第二,出事之后的清点成本极高——如果平时没有一份与实际设备对齐的账号清单,攻击者留下的账号和正常账号在名字上并没有明显区别。公告中提到的一批可疑账号名,大多看起来就和工作账号一样普通,这也说明仅凭名字做判断并不可靠,需要逐个核实合法性与用途。

可以马上做的三件事

一、把设备账号做成能对账的清单

对账的落点是「清单与设备一致」,所以清单里至少要能回答四个问题:这个账号在哪些设备上存在、属于谁、什么时候创建的、最近一次登录是什么时候。数据来源则是纳管通道定期采集的设备配置。清单建起来之后,对账就变成一个可执行的周期性动作:把新出现的账号、长期未登录的账号、无法说明归属的账号分别列出来处理。

对账周期建议与设备变更频率挂钩:边界设备与远程接入设备按周或按月,内网设备可按季度。关键在于每次对账都要有结论和责任人,否则清单会很快退化成一份历史存档。

二、把管理入口收到可控范围

设备管理面暴露在公网是这次事件能形成规模的前提之一。可用的收敛手段包括:只在必要范围开放管理入口,其余通过运维通道或跳板集中进入;对接入来源做限制;关闭或严格管理设备自带的远程维护类账号;对管理操作单独留一份审计记录。这些做法本身不新,难的是执行到底——因此建议把「管理入口暴露情况」与「账号清单」一起纳入周期性巡检,而不是只在项目建设期梳理一次。

三、把凭据存储与多因素认证补上

公告给出的处置建议里有两条指向根因:把管理员凭据的存储方式升级到抗暴力破解的算法,以及为管理入口与远程接入启用抗钓鱼的多因素认证。这两项能同时降低「被窃取」和「被还原」两个环节的风险。存量设备改造需要排期,优先从暴露面大、账号多的设备开始,并保留改造前的可回退路径。

和网络运维自动化的关系

上面三件事都依赖同一个底座:设备能不能被完整纳管、配置能不能被定期采回来。纳管率不到全部设备时,账号清单必然有缺口,治理报告看起来干净但覆盖不到全部范围。因此建议把纳管率与采集成功率作为一级运营指标,先设定口径与基线,再按失败原因分类处理。奇摩在网络自动化运维项目里,把设备账号与配置采集放在同一套纳管通道中,账号对账可以直接复用既有的采集周期与审计留痕。

边界与前提

其一,账号对账是发现手段,不能替代准入与隔离,公网暴露面仍要单独收敛。其二,多因素认证与凭据存储升级需要在变更窗口内执行,存量设备多时应分批推进并逐批验证。其三,本事件中的具体设备品牌、厂商与执法机构名称已按外宣口径脱敏,判断自身是否受影响应以本单位设备的实际版本与暴露情况为准,而不是以品牌为据。

落地清单

  1. 导出全部纳管设备的账号清单,标注归属人、创建时间与最近登录时间。
  2. 把清单与设备实际配置做一次全量对账,逐条核实无法说明归属的账号。
  3. 排查管理入口的公网暴露情况,能收的收、必须开的加来源限制与多因素认证。
  4. 确认管理员凭据的存储算法是否已升级,未升级的按类别排期改造。
  5. 把账号对账、暴露面巡检写进周期任务,明确责任人与结论留存方式。
  6. 同步核对采集与纳管的覆盖情况,未纳管设备逐条注明原因。

这套动作的技术含量不高,难点在于把它变成有责任人、有周期的常规动作。需要梳理设备纳管范围、账号对账口径或管理入口收敛方案,欢迎 预约咨询。