本该看守工厂的摄像头,正在沦为黑客窥探内网的眼睛

2026-09-15 10:28:47

今年7月,一份制造业网络安全报告披露了一组触目惊心的数据:2026年上半年,仅某一个IP摄像头漏洞,就遭受攻击者高达4300万次扫描。这不是单家企业的遭遇,而是整个制造行业共同面临的风险。

摄像头本是守护厂区安防的工具,如今却反被利用,变成黑客窥视企业内部的“眼睛”。

哑终端:工厂内网里沉默的高危漏洞

IP摄像头、门禁控制器、PLC工控设备,行业内统称哑终端。这类设备自身防护能力薄弱,与生俱来的三大短板,恰恰成为黑客主攻的突破口:

第一,出厂默认口令长期不修改。统计显示,68%的IP摄像头上线之后,依旧沿用admin/123456这类通用弱口令。国内某沿海物流园区,监控设备因未修改默认密码,遭境外势力非法控制长达87天,港口作业画面被实时外泄。相关部门处置时,黑客完成整套登录操作仅仅用时不到3秒。

第二,漏洞频发,补丁更新严重滞后。早在五年前爆发的摄像头漏洞CVE202136260,时至2026年上半年,依旧是全行业被扫描攻击最多的物联网漏洞。而今年CISA公开预警的高危漏洞CVE20261670,风险评分高达9.8分,攻击者无需账号密码,仅篡改找回邮箱,即可接管设备、调取实时画面、操控摄像头云台。

第三,物理位置暴露,还常与生产网络混接。摄像头遍布围墙、走廊、停车场,网线接口极易被接触;更危险的是大量工厂将监控网络与办公网、生产产线网络打通。一旦摄像头被攻陷,就成为攻击者横向渗透内网的跳板。相关报告记录,有攻击者在35天内,依靠暴力破解+链式漏洞,入侵15000余台摄像头,并在1900多台设备植入顽固后门,即便修改设备密码也无法清除。

风险并非无法抵御,问题在于绝大多数企业,没有把哑终端当成核心安全设备来管理。

制造业哑终端安全防护落地要点

◆做好网络隔离,切断渗透通路 摄像头、门禁、PLC工控设备划分独立专属网段,与办公网、生产网做物理隔离,杜绝黑客借助哑终端顺藤摸瓜,入侵核心业务系统。

◆重置口令,关闭多余对外服务 全部设备强制修改出厂默认密码;关闭UPnP协议、非必要远程访问能力;监控录像机禁止直接暴露于公网。

◆建立固件基线,及时淘汰老旧硬件 为哑终端设定最低固件版本标准,支持自动升级的设备统一下发更新策略;无法升级固件的老旧设备及时替换。2026年等保测评中,哑终端管控失效已明确归为重大安全隐患,单点问题即可扣完对应安全项全部分值。

◆远程访问走集中收口通道 总部、合作供应商需要远程调取监控画面,统一通过收口网关接入,叠加MFA多因素认证,严禁直接把设备端口对公网开放。

◆文档加密作为最后兜底防线 倘若黑客已经突破边界向内网横向移动,依靠上邦文档加密,图纸、工艺参数等核心资料脱离授信环境即变为乱码,攻击者无法获取可用明文。

最庞大的设备集群,最容易被遗忘的安全角落

工厂内部数量最多的设备,往往最容易被安全建设忽略。把数十台“沉默的摄像头”从生产网络剥离、做独立隔离管控,实际防护效果远胜于堆砌再多杀毒软件。

网络安全,不只看正面攻防对抗,更要看这些边角设备有没有被管好。

制造业老师傅都明白一个道理:机器上一颗小小的螺丝没有拧紧,设备高速运转时早晚会酿成故障。网络环境中的哑终端,就是那一颗颗极易被忽视的螺丝。


免费体验