你厂里那个“看报表方便”的BI平台,可能正替黑客开着全厂数据取货口
2026年8月,BI分析平台 Metabase 一个严重零日漏洞(CVE-2026-72898,CVSS 10.0 的SQL注入)被曝出来:攻击者不用任何凭证就能拿管理员权限,进而偷走连接数据库的全部凭证和整库数据。勒索组织 ShinyHunters 转头就把 Metabase 挂上了暗网。倒霉蛋清单很长:在线教育平台 Mathspace 超100万用户、硬件钱包厂商 Trezor 经物流商 ShipMonk 波及8.1万客户、还有 Framework、Tally——全都是因为自托管 BI 被拖库。
三周盲区,问题出在"内部可信"
Mathspace 的时间线最扎心:8月10日被入侵,8月27日数据才被拖走,9月3日才确认——将近三周,企业自己一点没察觉。问题不在漏洞本身,而在 BI 平台的定位:它连着生产数据库,权限宽、监控松、补丁慢,还常常挂在公网上给远程办公的人用。
这种"内部可信盲区"在制造企业里更普遍。质量部、生产部、供应链为了看报表方便,自己搭个 Metabase、Superset、低代码平台或报表工具,直接连上 MES、ERP、PDM 的库。图一时方便,等于在厂区里开了个"全厂数据自助取货口"。一旦这台机器没打补丁、口令弱、或者接口暴露,攻击者从 BI 这一层拿到的不是某个文件,而是整库整表——客户名单、BOM、质检记录、产能数据一把梭。
内部工具的安全权重,一点不比门面应用低
很多企业的安全预算花在面向客户的应用上,内部报表平台成了更新最慢、监控最松的那台机器。攻击者早看明白了:最难走的路,恰恰是报表层。
BI/报表平台单独授权,绝不共用生产库管理员账号。数据库给只读视图,只暴露聚合结果,客户姓名、单价、配方这类敏感字段做动态脱敏,看不到明细。
平台独立网段,不挂公网。远程访问走零信任或VPN,强制多因素认证。别为了"在家也能看报表"把分析平台直接暴露到互联网。
补丁和暴露面要收敛。把自托管 BI、低代码、报表平台统一纳入资产清单和补丁节奏,定期扫一遍有没有暴露在公网。
导出留痕、异常查询告警。Mathspace 那三周盲区,正是缺了出向监测和审计。谁在半夜导出了整张客户表,系统该立刻叫。
源头数据本体依然要透明加密。BI 读到的副本,一旦被截走也是乱码,这道兜底不能省。上邦在数据防泄露上一直强调的,就是让"文件出走后能不能看"这件事可控,BI 读到的是密文视图,导出去也带不走真东西。
先盘一遍自家的"取货口"
制造企业与其急着上新设备,不如先盘点:厂里到底有几个 BI、低代码、报表平台连着 MES/ERP/PDM?每个的数据库连线是什么权限?挂没挂公网?补丁到哪了?
把这几个"内部工具"的安全补上,比堵十个外部漏洞都实在。攻击者最爱走的,恰恰是你以为最安全、其实最没看的那条内部通道。