文章总结: 本文基于公安部护网2026专项行动通报,剖析公交电子站牌因默认密码未改、管理端口开放沦为肉鸡的案例。事件揭示物联网设备重建设轻安全、弱口令泛滥的普遍问题,并给出运营单位改密关端口、隔离网络、建台账等整改建议,强调违法不以实际危害后果为前提,凸显物联网安全合规紧迫性。
综合评分: 82
文章分类: iot安全,应急响应,安全意识,漏洞分析,安全建设
公交站牌都能沦为”肉鸡”,IoT 设备安全的老底被揭开
零日手记
零日手记
随笔漫记安全路
2026年9月27日 09:07
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本文基于公安部网安局”护网—2026″专项行动通报及公开报道整理,仅作安全科普与应急响应经验分享,不涉及任何攻击方法细节。
一、案发现场:一块站牌,一条异常流量
2026 年 4 月,安徽芜湖。
公安网安部门在例行监测中发现,辖区一个独立通信组网 IP 存在异常流量。顺着线索一路查下去,最终锁定目标——公交车站台上的一块电子站牌。
电子站牌本身不复杂,就是一块实时显示到站信息的屏幕。但它联网、有独立 IP,背后挂着一台路由器。问题就出在这台路由器上:
- 出厂默认账号密码从来没改过
- Web 管理端口、SSH 远程端口、NAT 穿透功能同时对外开放
这几样凑在一起,等于把家门钥匙插在锁孔里。恶意软件几乎没费力气就进去了,站牌沦为一台被远程操控的”肉鸡”。
好在处置及时,未造成严重后果,属地公安机关依法责令该单位改正。这是 9 月 17 日公安部网安局公布的 “护网—2026″十起典型案例中的第二起。
二、”没出事就没事”?这条法律不答应
这起案例最值得玩味的,不是技术多高深,而是它传递的法律信号。
很多人的第一反应是:没出大事,教育一下不就行了?
但专家给出了一个非常硬核的定性——中国社科院法学研究所支振锋研究员点评:
“处罚并不以实际危害后果为构成要件;后果有无,只影响处罚轻重。”
翻译成大白话:没被黑出事故,不等于没违法。
《网络安全法》第二十一条要求网络运营者采取防范计算机病毒、网络攻击、网络侵入的技术措施,落实安全管理责任。
- 未改默认密码 = 未采取防范侵入的技术措施
- 同时开放多个管理端口 = 未落实安全管理责任
这两条摆在那里,违法事实就已经成立。网络安全不是”出了事再说”的软约束,而是必须提前履行的硬义务。
三、这不是孤例:六天,9827 台设备已沦陷
一块站牌背后,是一整个被忽视的 IoT 安全洼地。
国家互联网应急中心(CNCERT)2026 年 2 月发布预警:一个名为 RCtea 的新型僵尸网络,自 2025 年 12 月下旬开始活跃,专挑路由器、摄像头这类物联网设备下手,手法就是 Telnet 暴力破解弱口令。
仅 2026 年 1 月 20 日至 25 日这六天,我国境内确认受感染的设备就高达 9827 台。
类似的执法案例不止一次出现:
- 青海果洛:某单位系统存在弱口令,被督促整改后仍未采取必要技术措施,最终吃下行政警告
- 南充:某行政单位 OA 系统因弱口令加日志留存不足,被境外组织入侵窃取信息
- 韩国丽水:公交站台电子屏被入侵,播放不雅视频
- 巴西库里蒂巴:公交显示屏被控制,播放色情内容
公交站牌虽小,一旦失守,丢的是公共秩序和城市形象。
四、技术深挖:为什么 IoT 是”低垂的果实”
4.1 攻击者的算盘:数量换质量
单个公交站牌、摄像头算力不高,对攻击者的”价值”有限。但它们有三个致命特征:
- 数量庞大:一座城市有成千上万个 IoT 节点
- 型号高度同质化:同一批次采购,配置几乎一样
- 防护近乎为零:默认密码、默认端口、无人管理
结果就是——一套弱口令字典,就能批量收割。单台设备”肉鸡”价值低,但成千上万台组成的僵尸网络,既能篡改公共信息,也能当跳板去攻击更重要的系统。
4.2 为什么默认密码成了”老大难”
IoT 设备的建设模式,几乎是同一个模子刻出来的:
- 基层单位招标建设,预算里没有安全这一项
- 单位自己没有专业安全人员
- 运维外包出去,责任在甲乙双方之间推来推去
于是设备装好即用:密码不换、端口不关、日志不留、异常不察。
4.3 被忽视的 NAT 穿透
这起案例里一个容易被忽略的细节是:NAT 穿透功能同时对外开放。这个功能本是为远程运维方便设计的,但一旦暴露,等于主动帮攻击者打通了从公网直达内网设备的隧道,让本不该被外部访问的设备直接暴露在攻击面之下。
五、应急处置与整改建议
对运营单位(立即执行)
- 改掉所有出厂默认密码:路由器、摄像头、传感器,一台都不能漏
- 关闭不必要端口:Web 管理、SSH、NAT 穿透等远程功能,非必要一律关闭
- 网络隔离:IoT 设备划入独立网段,与核心业务网络隔离
- 建立资产台账:把每一台联网设备纳入资产管理,明确责任人
- 留日志、建监测:记录运行状态日志不少于六个月,建立异常监测和应急处置机制
对监管与主管单位
- 将 IoT 设备纳入常态化安全检查,对通报线索一查到底
- 拒不整改的,依法处理——处罚不以实际危害后果为前提
对设备厂商
- 出厂环节强制首次修改密码,禁止默认密码直接上线
- 默认关闭高风险远程功能,从源头减少暴露面
六、总结
这起公交站牌案例,揭开了 IoT 安全最真实的一层老底:“重建设、轻安全”。
一组数据最能说明这场专项行动的分量:
- 累计排查网络和数据安全隐患 7900 余次
- 整改各类隐患漏洞 3.8 万个
- 侦办不履行网络安全义务类行政案件 3.8 万起
网络空间没有配角,任何一台联网设备都是入口。一台路由器的弱口令,可能撕开一座城市数字治理的口子。
别等公交站牌真的显示乱码,才想起那台无人问津的路由器。趁现在——把它加进资产台账,密码改掉,端口关上。
参考
- 公安部网安局:”护网—2026″专项行动十起典型案例通报(2026-09-17)
- 安全客:《一块公交站牌沦为”肉鸡”,公安部这份通报,把物联网安全的老底揭开了》(2026-09-21)
- 国家互联网应急中心(CNCERT):RCtea 僵尸网络预警(2026-02)
- 《中华人民共和国网络安全法》第二十一条
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 零日手记
零日手记《公交站牌都能沦为”肉鸡”,IoT 设备安全的老底被揭开》