打开网易新闻 查看精彩图片

2026年,公安机关深入开展“护网—2026”专项工作,围绕网络安全、数据安全、信息安全重点任务,依托国家网络与信息安全信息通报机制,扎实推进网络空间安全保护和综合治理体系建设,集中整治一批突出风险问题,发现清理一批漏洞隐患,侦办一批不履行保护义务的行政案件,有力维护了关键信息基础设施、重要网络系统和数据安全。2026年9月17日,公安部网安局公布10起“护网—2026”专项工作中的网络安全行政执法典型案例。()本期邀请中国社会科学院法学研究所支振锋研究员解读案例二“安徽芜湖某单位不履行网络安全保护义务案”。

基本案情

2026年4月,安徽芜湖公安机关接有关部门线索通报,辖区某IP地址存在异常和安全隐患。经查,该IP地址系当地某单位独立使用的通信组网IP。因该IP地址使用的路由器存在漏洞且设备同时开放管理端口等功能,导致被恶意软件控制。由于处置及时,未造成严重后果。目前,属地公安机关已依法责令该单位改正。

2026年4月,安徽芜湖公安机关在调查中发现,公交车站台上使用独立IP地址的电子站牌出现异常流量。问题出在路由器:出厂默认账号密码从未修改,弱口令漏洞赫然在列,Web管理端口、SSH远程端口、NAT穿透功能同时开放。恶意软件轻松进入,设备沦为被远程操控的“肉鸡”。所幸处置及时,未造成严重后果。但“未造成严重后果”不等于“没有违法”。这是一起典型的网络运营者未履行网络安全保护义务的行政执法案件。

类似风险并非孤例。国家互联网应急中心2026年2月预警显示,新型僵尸网络RCtea自2025年12月下旬活跃,专门攻击路由器、摄像头等物联网设备,通过Telnet暴力破解弱口令传播,仅2026年1月20日至25日,我国境内确认受感染设备达9827台。青海果洛州公安局2025年办理的案件中,某单位系统存在弱口令,极易泄露个人信息(含姓名、联系方式等),被督促整改后仍未采取必要技术措施,最终被行政警告。南充某行政单位OA系统也因弱口令和日志留存不足,被境外黑客组织入侵窃取信息。境外同样有教训:韩国丽水公交站台电子屏被入侵播放不雅视频,巴西库里蒂巴公交站台显示屏被控制播放色情内容。公交站牌虽小,一旦失守,关乎公共秩序与城市形象。

从法理看,该涉案单位作为国家机关,虽非电信运营商和一般的网络运营者,却对公交站牌独立通信组网具有实际运营、管理和支配能力。《网络安全法》规定,国家机关政务网络的运营者不履行本法规定的网络安全保护义务的,由其上级机关或者有关机关责令改正;对直接负责的主管人员和其他直接责任人员依法给予处分。因此,该机关就应承担《网络安全法》所要求的网络安全保护义务,要和其他网络运营者一样制定内部安全管理制度和操作规程,采取防范计算机病毒、网络攻击、网络侵入的技术措施,监测记录网络运行状态并留存日志不少于六个月等。未改默认密码,等于未采取防范侵入的技术措施;同时开放多个管理端口,等于未落实安全管理责任。该单位在上述环节的缺失,已使违法事实成立。处罚并不以实际危害后果为构成要件;后果有无,只影响处罚轻重。法律信号的指向十分清晰:网络安全不是“出了事再说”的软约束,而是必须前置履行的硬义务。

小设备为何屡成大漏洞?根源在于长期存在的“重建设、轻安全,重应用、轻管理”。公交站牌、摄像头、传感器等物联网终端,往往由基层单位建设,缺乏专业安全人员,运维外包又容易责任虚化。设备装好即用,密码不换、端口不关、日志不留、异常不察。攻击者恰恰偏爱这类“低垂的果实”。它们算力虽小,数量却大,一旦被僵尸网络收编,既能篡改公共信息,也能作为跳板攻击更重要的系统。公共电子屏连着城市治理的末梢,其安全具有明显的公共品属性,不能交由运气看守。

依法堵漏,需要运营者、监管者和技术提供方共同发力。运营者应落实“谁运营谁负责”,从改掉默认密码、关闭不必要端口、做好网络隔离、留存日志、建立监测和应急机制做起。监管者应把物联网设备纳入常态化安全检查,对通报线索一查到底,对拒不整改者依法亮剑。技术提供方则应在设备出厂时强制首次修改密码,默认关闭高风险远程功能。更重要的是,不能等公交站牌真的显示乱码、城市运行真的受阻,才想起那台无人问津的路由器。

网络空间的任何一个角落都是重要的。一台路由器的弱口令,可能撕开一座城市数字治理的大口子。依法堵住网络“小设备”的网络安全大漏洞,不是苛责基层,而是守护公共安全的基本功。唯有让每一台联网设备都有人负责、有制度约束、有法律兜底,城市数字化的底座才真正稳固。

作者:支振锋 中国社会科学院法学研究所研究员

来源:“公安三所网络安全法律研究中心”微信公众号