斐讯免费路由的内幕与真相:留后门劫持流量窃取用户隐私

所属分类:业界资讯

路由器是个人用户在互联网世界中最最底层的入口,或者说是通往用户的物理大门。在相当长一段时间内,路由器都没有得到相应的重视,到了互联网经济爆发的时代,各式各样的入口都被重视起来,路由器也在其中。

什么是免费路由

以软件免费著称的360推出了售价十几块钱的360随身wifi,试图贯彻“硬件免费软件挣钱”的策略,然而有路由器厂商走的更远:0元送路由!

以斐讯K1路由器为例,这款路由在京东上售价为159元,购买者可以通过获赠的铃铛卡来提现159元。换句话说,这就是传说中的“免费路由”。

斐讯K1为何能免费

斐讯K1之所以能免费,有两大“秘籍”。一是附赠的铃铛卡,第二个是重点,待会再说。

斐讯K1路由器并不是直接免费,它会随路由器给你一张叫铃铛卡的东西,卡片背部可以刮出一串激活码,用于一款名叫“联币金融”的P2P理财项目。那串激活码可以兑换出159元的定期理财,期限是一个月。也就是说,一个月提现后,这个路由器就相当于免费送了。

接下来才是真相:

这就要提到P2P理财的获客成本了。近期多家平台风控专家透露到,现在的P2P行业的获客成本的正常标准800—1000元/人,也就是说,P2P商家必须花费800元以上才能获得一个真正的理财客户。如此来看,这个P2P平台的获客成本还是比较低的,才159元,甚至更低。

对用户来说,这部分确实是真金白银,但是存在一个风险成本,一方面你得开通这个理财产品,也许你尝到甜头就会一直用下去,如果这个平台跑路损失就大了。

更残酷的真相:

如果只是通过这种方式给用户送福利,那还算良心。实际上,斐讯官方的所作所为毫无底线可言。斐讯K1路由器留有后门,而且还不止一个:

  • 疑似窃取用户隐私
  • 越权重启
  • 获取路由后台管理员帐密
  • 越权查看WIFI密码

漏洞介绍:

下载斐讯PSG1208(K1)路由器的配置文件config.dat:

上面三张图为斐讯服务器(疑似收集用户隐私信息之用)后台地址与管理员帐密。

FTP登录进去之后发现,里面有很多的类似于这样的19700101024747_SN0000_8CAB8E097AF81111.tar的文件。

下载一个回来后,解压后得到如下的数据:

再解压后,得到的是密文数据:

通过分析镜像,把里面的加密算法拿出来了,利用的是openssl的-aes-128-cbc算法,密钥是0123456789ABCDEF0123456789ABCDEF,最终的密文数据是什么?如下:

这就是用户访问的网站记录啊!

路由器开后门是为了做什么

1.劫持流量

举个栗子,当你连上你家的wifi,下载一个app。结果呢,你想下载的app已经被神不知鬼不觉地替换掉了。或者你下载爱奇异看电影,安装完了路由器能给你偷偷替换成迅雷看看。

2.窃取用户隐私

即所谓的“大数据”,由于后门的存在,你在互联网上的喜好和隐私都被摸得一清二楚,这些数据如果被卖给电商,你就可以被“精准”投放广告了。

举个栗子,你家生了娃,结果你无论点开什么网页,都收到路由器推送的奶粉广告。

3.主动或被动地作为网络攻击的跳板

在互联网上,攻击与入侵每天都在发生。对于一个网站来说,如果从某个IP发起的攻击非常多,可以通过封锁IP等方式限制对方。

但是,近年来,岂安实验室的安全专家们发现,越来越多的攻击来源变得难以定位,很多IP被定位到个人宽带用户,而宽带用户显然不是真正的入侵者。

路由器的后门为黑产对网站攻击打开方便之门,甚至有些厂商会主动把这部分后门当作资源出售。一些技术手段比较高的黑产也会主动去攻击这一类路由节点,获取到权限后把它当作跳板来攻击其他网站。

对于这部分攻击,岂安科技的 WARDEN 业务风险监控系统可以很好的检测到,并及时响应。但是,更多的网站是完全暴露在攻击之下,而且也无法追踪到攻击来源。

我们该怎么面对?

已经购买了这样的路由器,该怎么办呢?

如果你懂一点技术,最好的方式是刷固件,用安全纯净的固件替换厂商留有后门的固件。目前,斐讯K1 是可以刷固件的,斐讯K2 被限制刷固件。

如果你不幸购买了斐讯K2 ,建议在铃铛卡提现之后,扔了吧(除非你不介意它这么做)实际上,标价159的斐讯K1,同等配置其实只要四五十元。

如果重新购买的话,千万不要再买到有后门的路由了。目前已知的,爱快路由也有类似问题,也欢迎大家提供更多线索。

斐讯免费路由的内幕与真相:留后门劫持流量窃取用户隐私相关推荐

  1. 揭开斐讯免费路由器通过京东热销的幕后真相

    http://mt.sohu.com/20160911/n468204999.shtml "无商不奸"的确没错,所以对于那些免费与0元的商品来说,商家必定有着更大的野心与用心.今天 ...

  2. 斐讯,这家借壳上市的路由器公司被疑自融,京东265万人已中招

    http://www.iimedia.cn/49979.html 斐讯,这家借壳上市的路由器公司被疑自融,京东265万人已中招 2017-03-17 13:18 作者: 出处:无马识财 阅读:6660 ...

  3. 哪个软件能代替斐讯路由_斐讯路由(老版本无需登录)

    斐讯路由帮助现在还有着斐讯的用户对路由器进行控制,下面就由微侠网小编给您介绍这款软件,斐讯虽然倒闭了但是相比国内还是有着一定批量的用户进行使用,而现在随着服务器停止了服务,在新版的APP当中我也也不能 ...

  4. c语言k1什么意思啊,一张图告诉你斐讯路由器K1S、K2,K2C的区别-路由器交流

    目前斐讯免费0元购的路由器,已经出了4款,按上市时间分别是K1,K2,K1S,K2C.不知以后会不会再出多3款,这样凑全7款,估计能够呼唤出强大的神龙. K2C跟K1S,我没找出差异.除了少一个LAN ...

  5. 斐讯dns服务器未响应,斐讯k2无线网络初始密码是?

    关于斐讯K2这台无线路由器,官方陆续升级了多个固件版本,但是到目前为止,官方均为对斐讯K2的无线网络(wifi)预先设置一个初始密码. 目前斐讯K2路由器中的无线wifi密码,都是由用户自己设置 即斐 ...

  6. 斐讯路由器(K2P)解决DNS污染问题

    1. 情况描述:斐讯路由器K2P能够正常上QQ,微信等软件,也能够上大部分网站,可就是小部分网站不能进去,比如高校的一些网站,政府部门的一些网站,而网上对于斐讯路由器的解决方案又没有. 2. 情况分析 ...

  7. 解读:斐讯公有云缘何快速上位?

    画外音:截止2015年12月31日,斐讯公有云平台共有小伙伴20186名,遍布国内20多个省市以及亚太地区:这一年斐讯公有云发布了各类版本10个,并已经升级为L版:并且已经拥有上海.北京.香港三大节点 ...

  8. 新路由2VS斐讯k2,这样的“0元购”你还买么?

    路由器作为家庭网络的必备电子产品,市场需求持续攀高,而且随着市场消费的升级,用户对智能路由器的需求也逐渐高涨.一款路由器是否有创新的产品理念,是否有特色独到的功能,是否能够满足用户某些个性化的需求等, ...

  9. 博主教您如何免费获得斐讯K2—1200M千兆家用双频智能无线路由器wifi穿墙(亲测有效)...

    前言 上个月3月3号的时候,同事推荐说买可以0元购买斐讯K2路由器,看办公室人员有几个买了,博主也半信半疑的尝试买了一个,试试看是不是真的能返还钱 截止今天,钱终于退回来了.所以才敢给大家推荐,顺便给 ...

最新文章

  1. 什么,PyTorch还能开发新药?哈佛推出这款工具包,10行代码训练“药神”模型...
  2. log4cxx体系结构
  3. PXE自动化部署vsphere esxi6.5
  4. 云原生乘风者联合征文活动——说出你和「阿里云云原生」的故事
  5. 在工程中最常用的 vim使用技巧
  6. 64位 linux 32位连接器,32位汇编程序在64位Ubuntu上的汇编和连接
  7. [bzoj1951] [Sdoi2010]古代猪文 费马小定理+Lucas定理+CRT
  8. 一篇文章带你快速入门JavaScript(自学者福利)
  9. spring配置 quartz-config.xml
  10. [LeetCode] Three Sum题解
  11. P2P下载器-P2P种子搜索器
  12. 知识图谱构建技术总述
  13. 核方法以及核函数讲解
  14. 木马开发的基本理论基础(四)
  15. 【redis集群:2. 集群伸缩】
  16. 使用pytorch自己从头搭建一个Lenet分类器网络及其训练、检测脚本
  17. Python数据可视化:分析38个城市的居住自由指数
  18. 分辨率自动调节html,如何让网页自适应手机屏幕分辨率_html/css_WEB-ITnose
  19. 2021年材料员-通用基础(材料员)考试试题及材料员-通用基础(材料员)作业模拟考试
  20. (C语言)写一个函数insert,用来向一个动态链表插入节点

热门文章

  1. NS-Multimeter数字万用表程控软件
  2. html5logo是怎么做出来的,用css3做html5Logo
  3. 利用CSS和jquery 实现圆环统计图
  4. Linux 解压tar
  5. 我的CCNA证书到了
  6. 离线电商数仓建模学习笔记
  7. C#实现WindowsAPI改变 鼠标指向的任意窗体中控件的大小和位置实例
  8. 建站宝盒携手腾讯课堂 华丽升级企业建站服务
  9. 给阿里云CentOS系统安装中文字体
  10. JZOJ5904刺客信条