精华简报:斯洛伐克交通测速摄像头发现俄罗斯后门

来源:Risky Bulletin / Hacker News Top
日期:2026年8月19日
关键词:供应链安全、后门、关键基础设施、欧盟、俄罗斯、交通监控


一、核心事件

斯洛伐克国家安全局(NBU)发布安全警报,指出该国采购的 NERO R-ONE 高速交通摄像头 存在严重后门机制。攻击者只需从一组硬编码的俄罗斯电话号码发送短信,即可获得设备的 shell 和网络访问权限。

调查显示,这些摄像头实为俄罗斯圣彼得堡公司 Semicon 生产的 CORDON PRO.M 型号的换牌产品。该采购属于欧盟资助的 3000 万欧元 国家交通监控系统重建项目,斯洛伐克内政部已购买并准备在各地道路安装 279 台。


二、技术风险要点

NBU 技术报告披露了多项严重缺陷:

风险项详情
后门机制通过硬编码俄罗斯号码发送 SMS 即可获得 shell 与网络访问
SecureBoot 关闭固件来源从未被强制验证,可被植入恶意固件
Web 管理门户漏洞存在多个未指明漏洞,增加远程攻击面
实时流暴露任何知道广播 IP 的人无需密码即可观看摄像头实时画面

这些缺陷意味着设备不仅可被远程控制,还可能成为渗透内政部网络的跳板,或用于大规模监控、数据窃取与虚假信息注入。


三、采购与治理问题

  • 供应链溯源失败:反对派指控政府从俄罗斯采购;媒体披露交易经由一家持有虚假认证的塞浦路斯空壳公司完成。
  • 官方最初否认:内政部曾称设备并非俄罗斯来源,且因部署在闭环网络而“无数据被盗风险”。
  • 后续行动:NBU 报告发布后,内政部暂停部署,并承诺委托独立审计机构复核。

此事件暴露出欧盟公共采购中供应链安全审查的严重缺失——尤其是涉及关键基础设施时,对设备真实来源、认证有效性与固件完整性的验证不足。


四、地缘政治与区域影响

  • 类似设备据称已安装在 克罗地亚 及东欧其他一些国家,风险可能具有区域扩散性。
  • 安全界人士直言:任何国家都不应从俄罗斯或中国购买安全摄像头,凸显关键设备供应链“去风险化”的紧迫性。
  • 该事件可能促使欧盟加强对成员国关键基础设施采购的审查与统一安全标准。

五、其他值得关注的安全动态

  1. 冒充白宫幕僚长诈骗:诈骗者冒充 Susie Wiles 针对英国首相 Andy Burnham,后者自行识破;多名美国政要去年也曾成为目标。
  2. 乌克兰 ARMA 遭网络攻击:负责管理被没收俄罗斯资产的机构遭攻击,恰逢其为 IDS Ukraine 任命新经理之际。
  3. 柏林政府遭黑客攻击:交通与城市发展部门邮件、远程网关及互联网连接中断,已隔离网络。
  4. 基因检测公司数据泄露:Baylor Genetics 通报安全漏洞,用户个人信息暴露(报道细节未完整披露)。

六、分析师观点

斯洛伐克摄像头事件是供应链攻击与地缘政治风险交织的典型案例。它警示:

  • 关键基础设施设备必须进行强制独立安全审计,包括固件完整性、后门检测与供应链溯源。
  • 公共采购应建立供应商可信度评估与设备来源透明化机制,杜绝经由空壳公司引入高风险设备。
  • 对已部署的同类设备,应立即隔离网络、禁用远程管理、审查短信接口,并评估是否需全面替换。
  • 欧盟层面应推动统一的关键设备安全认证框架,避免成员国各自为政、重复踩坑。

一句话总结:一台交通摄像头,照见的是国家关键基础设施供应链安全的巨大盲区。