爱快漏洞入侵事件紧急处置与恢复
针对节点集体检测失败、重启后复发和路由异常重启,完成 V7.2.10、紧急固件与管理入口加固。
- 难度
- 紧急必读
- 阅读时间
- 10 分钟
- 核对版本
- 开发版 V7.2.10
- 更新日期
- 2026/08/14
2026 年 8 月 14 日,我们跟进到部分爱快路由器因安全漏洞被利用而遭到入侵。受影响设备可能同时遇到恶意程序反复干扰和爱快安全更新触发重启,因此会出现飞鱼分流节点突然大面积检测失败、短暂恢复后再次异常,或路由器重启造成终端批量离线等问题。
飞鱼分流团队已经完成已知入侵链分析,先发布临时隔离措施,随后提供开发版 V7.2.10 和配套紧急固件。本文是本次事件的完整处置指引,后续如有变化会继续更新。
先判断是否符合本次事件特征
本次事件中已观察到的主要现象包括:
- 原本正常的多个节点突然同时检测失败,分流终端无法联网。
- 重启飞鱼分流服务或路由器后暂时恢复,但过一段时间再次出现。
- 路由器在非计划维护时段重启,导致所有终端同时离线、重新上线。
- 大量业务终端在同一时间发生网络变化,可能进一步触发业务平台的关联风控。
单个节点到期、密码错误或服务器故障,也会造成节点检测失败。只有一个节点异常、其他节点和路由器都稳定时,先按无法分流或无法联网怎么办排查,不要仅凭一次检测失败判断设备已经被入侵。
我们已经完成的处置
| 处置阶段 | 已完成工作 | 用户侧结果 |
|---|---|---|
| 异常确认 | 收集受影响设备表现并分析入侵样本,确认恶意持久化和 DNS 劫持行为 | 明确“重启后复发”不是普通节点波动 |
| 临时隔离 | 提供禁用云端远控和可选的管理访问限制方案 | 降低补丁强推重启及管理面继续暴露的风险 |
| 紧急恢复 | 发布飞鱼分流开发版 V7.2.10,并完成配套紧急固件 | 修复插件侧反复异常,清理已知入侵项并加固固件 |
| 持续验证 | 增加重启恢复、服务就绪和已知入侵项清理验证 | 降低设备升级后再次复发的概率 |
本次方案不是单纯更换插件版本。飞鱼分流 V7.2.10 负责插件侧恢复、服务就绪检查和访问保护能力;最新定制固件负责清理本次已确认入侵链的恶意持久化项、进程、文件和 DNS 劫持规则,并收紧相关执行边界。两部分需要配合完成。
操作前必须准备
- 确认至少有一台电脑可以通过局域网直接登录爱快后台,不依赖爱快云远程管理。
- 记录这台管理电脑的固定局域网 IP 和真实 MAC 地址,确认重连后地址不会变化。
- 导出当前爱快和飞鱼分流配置,并记录爱快版本、飞鱼分流版本及当前固件文件名。
- 从飞鱼分流官方固件下载页选择与爱快版本、X86 类型或硬路由型号完全匹配的固件。
- 预留维护时间。固件升级期间路由器会重启,所有终端短暂离线属于预期现象。
1. 临时禁用爱快云端远控
通过爱快左侧菜单进入“插件管理 → 控制面板”,打开“禁用云端远控”。操作前再次确认当前管理电脑能够通过路由器局域网地址直接进入后台。
开启后,爱快云将不能继续远程管理这台路由器,同时可以避免本次处置期间因云端强制推送更新而再次触发非计划重启。完成本文全部验证前,建议保持禁用状态;何时恢复以爱快官方安全进展和我们的后续通知为准。
2. 安装飞鱼分流开发版 V7.2.10
打开飞鱼分流“资源中心”,切换并安装开发版 V7.2.10。安装完成后重新打开飞鱼分流,确认页面显示的版本为 V7.2.10。
V7.2.10 增强了服务异常后的恢复和就绪检查。它是本次恢复方案的一部分,但不能代替固件侧的入侵清理;即使安装后节点已经恢复,也必须继续完成下一步固件升级。
3. 上传最新定制固件完成清理和加固
打开固件下载页,下载与你的设备完全匹配、发布日期最新的飞鱼分流定制固件。登录爱快后台,按系统固件升级流程上传并执行升级。
升级开始后不要断电、不要重复提交升级,也不要因为管理页面暂时打不开就立即重启。等待路由器完成升级和自动重启,再通过局域网管理地址重新登录。
本次紧急固件会针对已确认的入侵链执行以下处理:
- 清理已知恶意持久化记录、脚本、临时程序和运行进程。
- 清理已知 DNS 劫持映射及异常重定向规则。
- 阻断已知恶意程序继续下载或连接相关服务。
- 修补本次入侵利用到的危险命令执行边界。
- 保留飞鱼分流自身的 DNS 和数据转发规则,完成升级后重新加载服务。
不要在升级后立即恢复事件发生期间导出的完整配置。未经检查的配置可能重新带回异常静态路由或其他可疑项目;确需恢复时,先联系官方支持核对。
4. 按固定顺序验证恢复结果
升级完成后,不要一次让全部业务终端恢复工作。先使用管理电脑和一台测试设备完成以下检查:
- 通过局域网地址登录爱快,确认路由器不再连续重启。
- 打开飞鱼分流,确认版本为 V7.2.10,顶部状态为“服务运行中”。
- 进入“节点管理”执行一键节点检测,确认原本可用的节点恢复正常。
- 等待 10 到 15 分钟后再次检测,确认不是重启后的短暂恢复。
- 只启用一台测试设备的分流规则,查询公网 IPv4 并核对是否为预期节点出口。
- 检查测试设备的 DNS 和实际业务访问,再逐步恢复其他终端。
- 继续观察路由器是否出现非计划重启、节点集体失效或终端批量离线。
如果只有个别节点仍然失败,优先检查节点服务器、账号、端口和到期状态。如果大量节点仍同时失败,停止反复重启并按文末清单联系支持。
5. 了解紧急固件的临时功能影响
为优先阻断本次已知入侵链,紧急固件暂时关闭了部分被入侵行为利用或干扰的爱快 DNS 能力:
- 爱快 Web 认证,也就是 Captive Portal。
- 爱快 DNS 缓存。
- 爱快 DNS 反向代理。
- 爱快多线路 DNS。
飞鱼分流自身的 DNS 优化和分流数据面不在上述关闭范围内,按本文升级后可以继续使用。依赖爱快 Web 认证或上述系统 DNS 功能的环境,请先评估业务影响;这些能力会在完成隔离设计和充分验证后再逐项评估恢复。
禁用云端远控后不能通过爱快云管理路由器,这是安全措施的预期结果,不是升级故障。
6. 可选:进一步限制管理入口
需要更高防护强度时,可以通过插件市场安装“入侵防护”插件,将爱快管理页面限制为只允许一台指定内网设备访问。
启用前必须先为管理电脑固定局域网地址,并分别核对 IP 和 MAC。不要凭历史记录或设备名称猜测,也不要在只有远程管理通道时尝试。填写错误会导致管理页面无法访问,可能需要到现场恢复或重新安装固件。
处置期间不要做什么
- 不要把反复重启服务或路由器当作最终修复。
- 不要从群聊、网盘或陌生链接下载脚本和固件,只使用官方固件下载页。
- 不要把爱快后台管理端口直接映射到公网,也不要临时关闭全部防火墙规则。
- 不要在未核对 IP/MAC 时启用只允许单台设备访问的限制。
- 不要在确认安全进展前重新启用云端远控。
- 不要在业务终端全部在线时直接做批量验证,先使用一台测试设备。
仍未恢复时请提供这些信息
联系官方支持时,请一次性准备以下信息,可以显著缩短定位时间:
- 路由器品牌型号、X86 免费版或企业版类型,以及当前爱快版本。
- 当前飞鱼分流版本和所安装紧急固件的文件名、发布日期。
- 异常首次出现时间,以及是单个节点失败还是全部节点同时失败。
- 是否出现过路由器自动重启,重启后可以维持正常多长时间。
- 本文第 1 至第 4 步已经执行到哪一步,以及对应页面截图。
- 当前是否仍能通过局域网进入爱快和飞鱼分流。
不要发送爱快后台密码、节点密码、激活码或其他敏感凭据。涉及设备日志或配置文件时,先通过官方支持渠道确认需要的范围和脱敏方式。
后续更新说明
飞鱼分流团队会继续跟进爱快官方安全修复进展,并对紧急固件的清理结果、重启恢复和功能兼容性进行验证。开发版经过足够设备验证后,相关修复会合入后续稳定版;紧急关闭的爱快 DNS 能力也会在安全边界重新设计并验证完成后评估恢复。
