文章总结: 本文分析公交站牌路由器因默认弱口令未修改被控为肉鸡的案例,指出未造成严重后果不等于未违法,依据网络安全法运营者须履行技术防护义务。建议运营方改默认密码、关闭不必要端口并留存日志,监管方加强常态化检查,设备厂商出厂强制改密,以防范物联网设备沦为僵尸网络跳板。
综合评分: 85
文章分类: IoT安全,应急响应,漏洞分析,安全意识
一块公交站牌沦为”肉鸡”,公安部这份通报,把物联网安全的老底揭开了
原创
欢迎关注→
欢迎关注→
安全客
2026年9月23日 08:14
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
公交站牌路由器默认密码没改,设备被控成”肉鸡”。公安部通报:没出事,也算违法。
如果你做过物联网项目的安全评估,下面这个场景大概率不陌生。
到客户现场连上设备后台,登录框里敲 admin/admin,进去了。再扫一眼端口,Web 管理端口、SSH 远程端口、NAT 穿透功能,一个不落地全开着。你把问题写进报告,客户回一句”这不就是个站牌吗”。
2026 年 4 月,安徽芜湖的公安网安部门,就是在这样一台设备上,逮到了被恶意软件控制的公交电子站牌。
一、案发现场:一条异常流量,牵出没改密码的路由器
事情的开头很普通。芜湖公安机关接到线索,辖区一个独立通信组网 IP 存在异常。顺着查下去,出问题的是公交车站台上那块电子站牌。
电子站牌本身不复杂,就是一块实时显示到站信息的屏幕。但它联网,有独立 IP,背后挂着一台路由器。问题就出在这台路由器上:出厂默认账号密码从来没改过,弱口令漏洞赫然在列,Web 管理端口、SSH 远程端口、NAT 穿透功能还同时开放着。
这几样凑在一起,等于把家门钥匙插在锁孔里。恶意软件几乎没费力气就进去了,设备沦为一台被远程操控的”肉鸡”。
好在处置及时,没有造成严重后果,属地公安机关依法责令该单位改正。这是 9月 17 日公安部网安局公布的”护网—2026″十起典型案例中的第二起,专门请了中国社科院法学研究所的支振锋研究员做点评。案子不复杂,但点评的方向,值得每个搞安全的人认真读一遍。
二、”没出事就没事”?这条法律不答应
很多人的第一反应是:没出大事,教育一下不就行了?
通报里的表述很明确——“未造成严重后果”不等于”没有违法”。
《网络安全法》要求网络运营者制定内部安全管理制度和操作规程,采取防范计算机病毒、网络攻击、网络侵入的技术措施,监测记录网络运行状态并留存日志不少于六个月。国家机关政务网络的运营者,同样受这条约束。
专家点得很透:未改默认密码,等于未采取防范侵入的技术措施;同时开放多个管理端口,等于未落实安全管理责任。 这两条摆在那里,违法事实就已经成立。
更关键的是这句:”处罚并不以实际危害后果为构成要件;后果有无,只影响处罚轻重。”
翻译成人话:你没被黑出事故,不等于你可以不改密码。 网络安全不是”出了事再说”的软约束,而是必须提前履行的硬义务。
三、这不是孤例:9827 台设备,已在别人控制之下
芜湖这块站牌只是冰山一角。
国家互联网应急中心 2026 年 2 月预警:一个叫 RCtea 的新型僵尸网络从 2025 年 12 月下旬开始活跃,专挑路由器、摄像头这类物联网设备下手,手法就是 Telnet 暴力破解弱口令。仅 2026 年 1 月 20 日到 25 日这六天,我国境内确认受感染的设备就有 9827 台。
类似的执法案例不止一次出现:青海果洛州某单位系统存在弱口令,被督促整改后仍未采取必要技术措施,最终吃了行政警告;南充某行政单位的 OA 系统也因弱口令加日志留存不足,被境外黑客组织入侵窃取信息。
国外同样有教训。韩国丽水的公交站台电子屏被入侵,播放了不雅视频;巴西库里蒂巴的公交显示屏被控制,播放了色情内容。公交站牌虽小,一旦失守,丢的是公共秩序和城市形象。
四、小设备为什么总成大漏洞
根子上还是那六个字:重建设,轻安全。
公交站牌、摄像头、传感器的建设模式很相似:基层单位招标建设,预算里没有安全这一项;单位自己没有专业安全人员;运维外包出去,责任在甲乙双方之间推来推去。设备装好即用,密码不换、端口不关、日志不留、异常不察。
这类设备在攻击者眼里是最理想的”低垂的果实”。单个算力不高,但数量庞大、型号高度同质化——一套弱口令字典就能批量收割。一旦被僵尸网络收编,既能篡改公共信息,也能当跳板去打更重要的系统。
五、堵漏不难,难的是有人真去做
按专家建议,这件事需要三方发力,每条都落在具体动作上:
运营方落实”谁运营谁负责”,从最基础的做起——改掉出厂默认密码,关闭不必要开放的端口,做好网络隔离,把日志留起来,建立监测和应急处置机制。这些动作谈不上高深,难的是形成制度、定期执行。
监管方把物联网设备纳入常态化安全检查,对通报线索一查到底,拒不整改的依法处理。
设备厂商在出厂环节就该强制首次修改密码,默认关闭高风险远程功能。这一条如果在源头做成,能省掉下游用户大量麻烦。
总结
这次专项工作还公布了一组数字:累计排查网络和数据安全隐患 7900 余次,整改各类隐患漏洞 3.8 万个,侦办不履行网络安全义务类行政案件 3.8 万起。
数字背后是一个朴素的道理:网络空间没有配角,任何一台联网设备都是入口。
一台路由器的弱口令,可能撕开一座城市数字治理的口子。别等公交站牌真的显示乱码,才想起那台无人问津的路由器。趁现在,把它加进资产台账,密码改掉,端口关上。
END
推荐阅读
一个月 68 个 CVE、91.8% 没有 OAuth:你的 AI 工具层正在裸奔
2026-09-21
2026-09-20
3000 美元、3 个人、72 小时:AI 把 OpenAI 的论坛打穿了
2026-09-20
国家信息安全漏洞共享平台认证!360揽获三项漏洞治理核心殊荣
2026-09-19
2026-09-18
更多AI知识,请关注Aiker World社区
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全客 欢迎关注→
欢迎关注→《一块公交站牌沦为”肉鸡”,公安部这份通报,把物联网安全的老底揭开了》