关键词

爱快路由漏洞

事件速览

  • 时间:

    2026年8月13日至14日

  • 影响范围:

    iKuai 3.7.19 ~ 3.7.22 版本(X86自建软路由及官方硬件设备)

  • 篡改目标:

    首选DNS → 43.98.194.101;备用DNS → 43.98.163.207

  • 异常行为:

    系统DNS加速服务被开启"第三方代理模式"

  • 幕后资源:

    两个异常DNS IP均指向新加坡阿里云服务器

  • 修复版本:

    iKuai 3.7.24(8月14日发布)

打开网易新闻 查看精彩图片

一、60秒要点

  • DNS被篡改:

    iKuai路由DNS配置遭异常修改,指向新加坡阿里云服务器,手动恢复后反复被改

  • 反复中招:

    用户手动修改回正确DNS后,数分钟内再次被篡改,未发现异常登录IP

  • 受影响版本:

    iKuai 3.7.19~3.7.22,X86自建软路由和官方硬件设备均受影响

  • ✅ 已发布修复:

    iKuai于8月14日发布3.7.24修复版本,建议立即升级

二、事件详情

8月13日至14日,多名爱快iKuai(iKuai Router)用户反馈其路由设备DNS配置遭异常篡改。具体表现为:

  • ✅ 首选DNS被修改为43.98.194.101

  • ✅ 备用DNS被修改为43.98.163.207

  • ✅ 系统DNS加速服务被开启"第三方代理模式"

蹊跷的是,用户手动将DNS修改回正确配置后,数分钟内再次被篡改。这说明篡改行为并非一次性操作,而是存在持续性的后台机制。

安全分析显示,两个异常DNS IP43.98.194.10143.98.163.207均指向新加坡阿里云服务器资源。但截至目前,受影响用户未发现异常登录IP或明确入侵来源记录,攻击路径尚不明确。

三、可能的攻击路径分析

在未发现异常登录的情况下,以下几种可能性值得关注:

  • 固件/系统漏洞:攻击者可能利用iKuai系统漏洞(需进一步确认漏洞编号),在无需登录的情况下远程修改DNS配置

  • 中间人攻击(MITM):若路由管理后台存在HTTP明文通信,攻击者可在局域网内进行DNS欺骗

  • 管理后台弱口令/爆破:iKuai默认管理端口(8080、80)若暴露公网,攻击者可暴力破解接入后修改DNS

  • 第三方代理模式利用:DNS加速服务的"第三方代理模式"被滥用,作为DNS隧道或流量转发跳板

DNS被篡改至境外服务器,意味着用户所有域名解析均可被攻击者监控或劫持——包括银行、邮箱、企业VPN等敏感域名的解析记录。

四、紧急处置建议

  • 立即升级:升级至iKuai 3.7.24或以上版本(截至发稿为最新稳定版)

  • 已确认感染:建议格式化系统盘重新安装,彻底清除后台持久化机制

  • 检查管理后台:确认iKuai管理后台未暴露公网端口(8080/80),建议仅允许内网访问或绑定VPN

  • 修改管理密码:若管理后台曾暴露公网,立即修改admin密码,并检查是否有未知管理员账号

  • 检查DNS配置:登录路由后台,核对DNS是否被指向 43.98.194.101 或 43.98.163.207,若是则立即修正

  • 检查代理模式:确认DNS加速服务的"第三方代理模式"未被异常开启

五、安全圈点评

iKuai是国内使用量最大的软路由系统之一,其用户群体涵盖个人极客、中小企业和部分关键基础设施场景。本次DNS篡改事件虽尚未确认具体攻击路径,但其反复自动恢复的特性说明存在后台持久化机制,绝非普通配置失误。

DNS是网络基础设施的第一道入口,一旦被篡改,攻击者可以:窃听所有明文DNS查询、在用户访问银行/邮箱时实施中间人攻击、劫持特定域名至钓鱼站点。本次两个异常DNS均指向新加坡阿里云服务器——攻击者极有可能以此作为DNS劫持跳板

建议所有iKuai用户尽快升级至3.7.24,并借此机会全面排查路由管理接口的访问控制策略——软路由管理后台裸奔公网,是国内用户长期忽视的重大安全隐患。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!