CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 進階應用
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
  • 展覽直擊
首頁 新聞

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

Walter Black by Walter Black
2026 年 02 月 11 日 12:30
閱讀時間: 3 分鐘
A A
飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察
3.9k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

最近,中國市場的在地品牌 NAS 系統「飛牛私有雲 (fnOS)」爆發了嚴重的資安災情,震撼了資訊與 NAS 社群。根據知名硬體頻道 EPCDIY (邊亮) 的分析影片,以及觀察 V2EX 等社群的災情回報,這次事件並非單純的 Bug,而是一場讓用戶隱私裸奔長達 500 多天的重大資訊安全事故。

RELATED POSTS

KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合

AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?

AI 數位永生引發倫理爭議 是撫慰人心還是二次傷害 ?

如果你是飛牛 fnOS 的用戶,請務必閱讀本文並採取對應行動。

史詩級漏洞究竟發生了什麼事?

簡單來說,飛牛 fnOS 被發現存在一個極其低級但破壞力極強的路徑穿越 (Path Traversal) 漏洞。

漏洞影響範圍: 從 0.8.16 (2024/9/5) 到 1.1.14 (2026/1/24) 版本。

持續時間: 長達 506 天(約一年半)。

後果影響是這樣的,攻擊者不需要任何帳號密碼,只要你在瀏覽器輸入特定網址,就能直接以最高權限 (Root) 查看、下載你 NAS 裡的所有檔案(包括照片、文件、系統密碼檔 /etc/passwd 等)。

受害規模有多少呢 ? 根據掃描統計,截至 2026 年 2 月初,網路上仍有超過 19 萬 個飛牛 NAS IP 暴露在公網,隨時可被看光光。

為什麼會這樣呢?

根據 EPCDIY 的逆向工程分析,問題出在一個名為 tamsappcenter 的系統程序。

Root 權限濫用: 這個程序本身就以 Root(最高管理員)權限運行,這違反了最小權限原則。

低級代碼錯誤: 系統在處理應用程式圖示 (Icon) 的 API 請求時,使用了 C 語言的 sprintf 函數來拼接路徑,卻完全沒有驗證輸入內容。

路徑穿越: 駭客只需在請求中加入 ../../../../ 這樣的字符,就能跳出原本的圖示資料夾,直接穿越到系統根目錄 (/),進而訪問任何檔案。

駭客測試與用戶怒火的社群災情

隨著漏洞被公開,甚至在公開前已被黑色產業利用,社群傳出了不少災情。駭客們陸續透過工具掃描和找到可攻擊的受害者植入木馬,許多用戶發現系統被植入了惡意程式(如 /sbin/gots),甚至被安裝了挖礦軟體或作為殭屍網路 (Botnet) 的節點。

而頑固病毒是不好處理的環節,駭客利用 chattr +i 指令鎖定惡意檔案,讓一般用戶即使發現也無法刪除。更有甚者植入了惡意核心模組 (snd_pcap.ko),讓病毒寄生在系統核心中。

同時呢,為了掩蓋行蹤,駭客往往會清空系統日誌,讓受害者難以追查。

官方回應引發公關危機

飛牛官方雖然在 2026 年 1 月底釋出了 1.1.15 版本修復漏洞,並在後續的 1.1.18 版本加入查殺工具,但其處理態度引發了社群的強烈不滿。

首先的問題是避重就輕,官方最初的公告僅稱發現異常訪問風險,但並未明確告知是任意檔案讀取的超級漏洞,被部分用戶指責。

另外就是延遲預警受到爭議,畢竟在業界,資訊大廠通常把漏洞修復後才發公告是業界常態,但如果是面對已經被大規模利用的災情,社群認為官方應更早發出高強度的紅色警報。

你該怎麼辦?緊急自救指南

如果你的飛牛 NAS 曾經或正在暴露於公網(開啟了端口轉發 Port Forwarding),請務必執行以下步驟:

第一步:立刻更新

確保你的 fnOS 版本至少升級到 1.1.15 以上,建議升級到最新的 1.1.19 或更新的版本。

第二步:檢查是否「中招」

即使更新了,之前的感染可能還在。請檢查:

是否有不明的 CPU 高佔用進程?

系統日誌是否莫名其妙被清空?

使用官方最新版提供的安全掃描工具進行全系統的掃描。

CyberQ 建議最保險的做法,是先備份資料,這邊要留意的是請只要備份資料,不備份設定檔,然後格式化系統碟重灌系統。另外,後續還要再掃描過你備份的這些資料當中是否還有疑危檔案。

第三步:最重要的是改變使用習慣

CyberQ 以輔導許多資安系統的經驗為例,最重要的是改變你的使用習慣,而基本的核心觀念就是要「零信任」 (Zero Trust)。請絕對絕對不要將任何 NAS 的管理介面(如飛牛的 5666)或任何服務連接埠直接透過你的路由器映射(Port Forwarding)到公開網路去。如果你要這樣開,那在防火牆端就要設定限制的IP才可以連線進來,這是多一層保險。

CyberQ 也建議你如果在外面要使用 NAS 資源,可以改用 VPN。若需從外網連接你的 NAS,請在路由器或內網其他設備建構 WireGuard、OpenVPN 或 Tailscale 等 VPN 服務,先連上 VPN 回家,再以內網 IP 訪問 NAS。

或者是,你也可以建構一台遠端連線用的跳板機,限定這個跳板機的 IP 才可以連到你的 NAS。

最後就是建議關閉 IPv4 連接埠暴露在外,如果技術能力許可也能採用 IPv6 配合防火牆,或僅允許特定 IP 連線是相對比較保險的了。

新興系統的代價與要留意中國軟體生態

飛牛 fnOS 在中國市場熱門是透過 UI 和易用性,但安全性與系統穩定性並不是很靠譜,這次事件暴露了新興團隊在資安底蘊上的不足,讓核心業務進程以 Root 裸奔,這在成熟的系統(如 TureNAS、QNAP QTS、QuTS hero 或 Synology DSM)中是極力避免的架構缺陷。

類似的災情是一個慘痛的教訓,也就是方便往往伴隨著風險。對於存放重要資料的 NAS 、企業儲存設備,資安永遠是第一考量。在飛牛徹底重構其權限管理機制之前,建議各位玩家將其視為「玩具」或「影音伺服器」,切勿重要的資料(如公司備份、私密照片)在無防護狀態下託付給它。

首圖由 Nano Banana AI 生成

提升 NAS 勒索軟體防護:多層次資安佈局
QNAP NAS 與 ISO 27001 合規基礎核心概念
電腦與 NAS 的密碼應該怎樣設置比較好 ?
為何我家的 NAS 會被當成駭客的目標?
NAS SSD 選購與設定指南:快取 vs Qtier 分層儲存的取捨
斷電是 SSD 與硬碟殺手!電腦、NAS 與機房的 UPS 選購指南
資料護城河的終極防線,ZFS NAS 與儲存設備選購指南
該幫 NAS 裝 SSD 固態硬碟嗎?
NAS 進階效能最佳化概要
NAS 效能瓶頸分析:如何選擇適合的硬體升級或換購?
標籤: fnOSNAS飛牛飛牛私有雲
Share46Tweet29ShareShareShare8
上一篇

KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合
新聞

KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合

2026 年 2 月 11 日
AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?
AI 人工智慧

AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?

2026 年 2 月 11 日
AI 數位永生引發倫理爭議 是撫慰人心還是二次傷害 ?
AI 人工智慧

AI 數位永生引發倫理爭議 是撫慰人心還是二次傷害 ?

2026 年 2 月 10 日
Redis 8.4.1 修復個資(PII)日誌外洩與多項崩潰漏洞,建議立即評估升級
DevOps

Redis 8.4.1 修復個資(PII)日誌外洩與多項崩潰漏洞,建議立即評估升級

2026 年 2 月 9 日
Mistral AI 推出低延遲與高性價比的語音轉文字模型 Voxtral Transcribe 2
AI 人工智慧

Mistral AI 推出低延遲與高性價比的語音轉文字模型 Voxtral Transcribe 2

2026 年 2 月 9 日
GitHub 週報 Vol.1:Agentic AI 的「技能」與「終端機」革命
AI 人工智慧

GitHub 週報 Vol.1:Agentic AI 的「技能」與「終端機」革命

2026 年 2 月 8 日

推薦閱讀

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

飛牛私有雲 fnOS NAS 爆發史詩級災情!用戶檔案裸奔一年半,社群怒火與駭客肆虐觀察

2026 年 2 月 11 日
KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合

KB5077181 更新釋出,Windows 11跨裝置接續功能升級、開始功能表新介面與 AI 模型整合

2026 年 2 月 11 日
AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?

AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?

2026 年 2 月 11 日
AI 數位永生引發倫理爭議 是撫慰人心還是二次傷害 ?

AI 數位永生引發倫理爭議 是撫慰人心還是二次傷害 ?

2026 年 2 月 10 日
SD-WAN + Airgap+ 打造異地備份 + 離線備份的黃金組合終極資料堡壘

SD-WAN + Airgap+ 打造異地備份 + 離線備份的黃金組合終極資料堡壘

2026 年 2 月 10 日

近期熱門

  • NVIDIA DGX OS 7.4.0 釋出,實測 DGX Spark 體驗關鍵升級

    NVIDIA DGX OS 7.4.0 釋出,實測 DGX Spark 體驗關鍵升級

    309 shares
    Share 124 Tweet 77
  • Proxmox VE 9.1.5 更新讓 Ceph 20.2 Tentacle 預覽登場,改善資源檢視與大量操作邏輯

    243 shares
    Share 97 Tweet 61
  • 三種 OpenClaw 實機部署方式與完整資安指引

    242 shares
    Share 97 Tweet 61
  • OpenAI 推 Frontier 平台 瞄準企業資料整合與 AI 自動化

    241 shares
    Share 96 Tweet 60
  • Google AI 成長力道強勁超越 OpenAI,2026 年將豪擲1,850 億美元資本支出

    219 shares
    Share 88 Tweet 55
  • Docker Engine 29.2.1 提高維護網路穩定性與底層組件更新

    232 shares
    Share 93 Tweet 58
  • 2026 年 AI 部署趨勢:量子 AI、Agentic AI 與地端 / 混合雲運算全面導入的推論經濟學

    184 shares
    Share 74 Tweet 46
  • ChatGPT 5.3 與 Claude Opus 4.6 AI 新模型釋出與主流 AI API 價格總整理

    153 shares
    Share 61 Tweet 38
  • 斷電是 SSD 與硬碟殺手!電腦、NAS 與機房的 UPS 選購指南

    141 shares
    Share 56 Tweet 35
  • AI 醫療器材事故頻傳:手術室內的智慧科技是助力還是風險?

    125 shares
    Share 50 Tweet 31

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。