海报新闻编辑 杨凯
家里装了智能摄像头,手机远程看家;电动车下班插上充电桩,扫码就能充;智能门锁靠人脸识别“秒开”——这些场景对很多人来说已经稀松平常。但当越来越多设备连上网络,“安全”这个问题也跟着从电脑屏幕里走了出来,进入了客厅、楼道甚至汽车充电接口。
你家里的摄像头,可能正在被人“围观”
2026年6月,安徽蚌埠王女士(化名)向媒体求助,自家客厅安装的智能监控摄像头,凌晨3点在无人操作的情况下自动转动镜头,精准对准卧室床铺区域。她调取后台登录记录发现,一名上门检修的维修人员曾多次在深夜登录监控系统,后台记录显示其单日最高查看13次,镜头转向床铺的时段与其登录时间高度吻合。王女士已向辖区派出所报案。
摄像头。(资料图,来源:视觉中国)
类似问题并非个例。国家安全机关曾披露,某跨境物流公司园区内大量摄像头时常自动旋转,上门查验发现,该公司监控系统的管理员账号密码为出厂默认的弱口令,数月前境外黑客利用弱口令漏洞发起攻击成功登录,获取了操控摄像头的权限。网安部门分析指出,绝大多数摄像头入侵利用的都是弱口令、不更新这类“懒人漏洞”,不需要高深技术,做好几步基础操作就能挡住绝大多数风险。
一张打印照片,可能骗过智能门锁
今年4月,京津冀三地消协联合发布智能门锁比较试验结果。消协采集了20个主流品牌、30款热销智能门锁,发现部分产品防伪能力不足,有的产品可被红外相机拍摄的平面照片解锁。更让人意外的是,30款产品中有19款出厂时带有IC卡,其中12款可被复制的IC卡成功解锁。工程师分析认为,出现这类问题主要是部分企业为了追求“秒开”的解锁体验,对活体检测等信息处理较弱,把便捷性放在了安全性前面。此外,少数产品在传输账号密码、远程开锁指令时采用明文传输,黑客可在同一网络环境下截获信息,重放指令实现非法开锁。
被感染的设备,正在替黑客“打工”
比隐私泄露更隐蔽的威胁,是设备被悄悄征用。国家计算机网络应急技术处理协调中心(CNCERT)2026年2月发布风险提示,新型RCtea僵尸网络自2025年12月下旬开始活跃,主要针对路由器、摄像头等物联网设备,传播方式主要依赖Telnet暴力破解。2026年1月20日至25日期间,我国境内已确认受感染设备达9827台。
2026年7月,CNCERT与奇安信联合发布风险提示称,Dysphoria僵尸网络自2026年3月下旬起大范围传播,主要通过Telnet和SSH弱口令及物联网漏洞扩散,在我国境内已确认存在活跃受控设备。该僵尸网络还引入了基于区块链ENS/SNS域名的隐蔽控制机制,将感染设备转化为C2中继/代理节点,使攻击体系更难追踪和清除。
人工智能的加入让攻击效率有所提升,比如用AI工具自动扫描暴露在网上的摄像头和路由器、生成弱口令组合。但物联网安全的核心问题并没有改变——默认密码、固件不更新、权限开放,仍然是设备被入侵的主要原因。
普通人能做什么?
不过,面对这些风险,也不必过度焦虑。公安部网安局给出的防护建议相当具体:设备启用后第一时间更改出厂密码,设置12位以上高强度密码并避免多平台共用;开启双重验证;定期更新固件和App版本;家庭摄像头不安装在卧室、浴室等私密区域;通过正规渠道下载App和绑定设备;关闭不常用的远程访问功能;定期检查登录记录,发现陌生设备登录或摄像头自动转动等异常立即处置。
标准和监管正在跟上
政策层面也在加速回应。2026年3月,工信部等九部门联合印发《推动物联网产业创新发展行动方案(2026—2028年)》,提出强化安全风险评估与合规管控,制修订50项以上先进适用标准。2026年6月,国家网信办、工业和信息化部、公安部印发消费类网联摄像头网络安全标识实施规则,消费类网联摄像头被首批纳入网络安全标识管理,标识等级用一星、二星、三星表示,分别对应基础级、增强级、领先级,用户购买时可以通过星级标签判断设备的安全等级。
万物互联的趋势不会逆转,安全问题也无法靠某一个方案一劳永逸地解决。设备厂商需要在设计阶段就把安全能力嵌进去,监管需要持续完善标准和执法,而每一个使用者把改密码、开双重验证、定期更新这些基础习惯坚持下去,才是智能时代“生存指南”最实在的落点。