斯洛伐克国家安全局(NBU)这周确认了一件挺离谱的事:该国正在测试的测速摄像头NERO R-ONE,内置了一份硬编码的俄罗斯电话号码列表——只要用这些号码发一条短信,攻击者就能拿到设备的shell和网络访问权限。这台设备的真身,是俄罗斯圣彼得堡厂商Simicon生产的CORDON PRO.M,换了个牌子卖到了斯洛伐克。
但如果你只看到“俄罗斯后门摄像头即将大规模上线”这个说法,其实被吓到的地方不太对。
发生了什么
这套后门的运作方式并不复杂:设备里预置了12个俄罗斯号码,配一个没写进任何文档的3G/4G蜂窝模块,短信触发指令,直接拿到系统权限。NBU的技术报告还发现,摄像头的SecureBoot是关掉的,固件来源根本没人校验;管理后台有多个漏洞;实时视频流不设密码,只要知道广播IP,谁都能看。
这套系统本来是一项3000万欧元的欧盟资助道路监控升级项目,内政部计划在全国道路上装279台。反对党和当地媒体早就在追这笔采购——设备经一家塞浦路斯空壳公司SODASUS转手,认证信息造假,货源指向俄罗斯。内政部一开始否认俄罗斯来源,理由是设备接在封闭内网,“不存在数据泄露风险”。NBU报告出来后,部署被叫停,内政部说要请独立审计复核。
279台的传闻,2台的真相
这里才是真正值得记住的部分。279台/3000万欧元的大项目,早就因为采购程序违规——透明度和比例原则的问题——被斯洛伐克公共采购办公室(UVO)叫停。这是另一条采购线,跟安全事件没有直接关系。
真正涉险、被查出后门的,只是2台试点样机。它们不是通过那份3000万欧元的合同买来的,而是内政部承包商Soitron在一份签于2025年6月、总额约2209万欧元的IT维护合同框架下供应的,从未用来开出过一张罚单。
换算一下,如果只读原文,读者会把风险规模高估上百倍。内政部现在已经下令拆除这2台样机,终止了与Soitron在该项目上的合作,检察机关也已就采购流程启动刑事调查。
真正裸奔的是采购审查
内政部一直强调设备在封闭内网、无法外泄数据,NBU的报告直接打脸:SecureBoot关闭、视频流无密码,这套“封闭”本来就漏得跟筛子一样。这句辩解斯洛伐克说过一次,克罗地亚以后大概还会有人再说一次——“网络封闭就安全”,这是一句几乎所有采购方在被抓到之前都会讲的话。
克罗地亚内政部2018年也采购了同系列设备(经NEROline销售的Cordon PRO M),并在当地法院拿到过计量合规认定。但那份认定只审了测速精度,从没碰过网络安全这一层。设备一样,风险敞口大概率也一样,只是没人去查。
- 风险.SecureBoot缺失、未授权视频流暴露属于低成本贴牌硬件的通病,同型号设备一旦在其他东欧国家部署,很可能面对同样的敞口。
一份采购文件从空壳公司到假认证再到装进国家关键基础设施,中间隔着好几层理应把关的审查节点,但全部失灵,直到网络安全部门自己动手去拆机器才被发现。“防微杜渐”这句话本该是给采购流程用的,斯洛伐克这次是先出了事,再去补这道门。这不是设备数量的问题,2台还是279台,暴露的都是同一套失灵的审查机制——下一步该看的是独立审计的复核结论,以及检方能不能查到那家塞浦路斯壳公司背后到底是谁批准了这笔钱。
