2026-08-19

一個路由器漏洞,可能打開整個企業網絡的大門

 

中國製 Wi-Fi 路由器被揭內建後門,企業應重新審視網絡設備安全與供應鏈風險 

當企業談論網絡安全時,焦點往往集中在端點防護、身份驗證、雲端安全或人工智能威脅。然而,最近一宗被安全研究人員揭發的事件,再次提醒企業一個經常被忽略的事實: 最危險的漏洞,有時候最危險的漏洞可能來自最基礎的網絡設備。 

近日,網絡安全研究機構 VulnCheck 發現,超過 20 款於全球市場銷售的中國製 Wi-Fi 路由器,內置了一個被命名為「Endlessdoors」的隱藏後門程式。根據研究資料,相關程式會在設備啟動後自動運作,並每隔約 35 秒主動連接指定的網域及 IP 位址。一旦相關控制伺服器遭到惡意利用或被攻擊者控制,便有機會透過這些後門直接接管路由器,進一步存取同一網絡中的電腦、手機、伺服器、監控系統及各類 IoT 裝置。 

對不少企業而言,這類消息可能看似與大型網絡攻擊相比不算特別嚴重,但實際上,路由器被入侵所帶來的影響往往遠超預期。 

 

為何路由器會成為黑客眼中的高價值目標? 

在企業網絡架構中,路由器處於內部網絡與互聯網之間的核心位置,負責管理和轉發所有網絡流量。從攻擊者角度來看,這意味著只要成功控制路由器,便能夠監視網絡活動、攔截資料傳輸,甚至作為入侵企業內部系統的跳板。 

相比直接攻擊個別員工電腦,控制網絡設備通常能夠獲得更高權限及更廣泛的可見性。黑客可以利用這個入口進行橫向移動(Lateral Movement),逐步接觸企業檔案伺服器、業務系統、雲端服務甚至關鍵數據資產,而整個過程未必能被傳統端點安全方案即時發現。 

更值得關注的是,VulnCheck 估計受影響設備在全球部署數量可能超過十萬台,涵蓋家庭用戶、小型企業及辦公室環境。由於部分產品以 OEM 或白牌形式出售,用戶甚至未必知道自己所使用設備的實際來源,進一步增加供應鏈安全風險。 

 

網絡設備已成為新一代攻擊焦點 

事實上,近年網絡安全攻擊的重點已逐漸由傳統終端設備轉向網絡邊界設備。路由器、防火牆、VPN Gateway 甚至 SD-WAN 基礎設施,都成為攻擊者鎖定的新目標。原因很簡單,這些設備長時間在線、擁有極高權限,而且很多企業缺乏持續監察機制。 

過往不少企業認為,只要選擇知名品牌設備並定期更新韌體便足以保障安全。然而供應鏈攻擊的出現,正在改變這種思維模式。即使設備本身並沒有明顯漏洞,如果在設計或生產過程中已埋藏潛在風險,企業傳統的防禦方式未必足以有效應對。 

因此,越來越多企業開始採用 Zero Trust(零信任)安全架構作為核心策略。 

 

Zero Trust 時代:企業需要重新定義網絡安全 

Zero Trust 的核心理念是「Never Trust, Always Verify」,即永不預設任何人、任何設備或任何網絡連線為可信。每一次存取請求都必須經過身份驗證、設備狀態評估及風險分析。換言之,即使路由器或其他網絡設備遭到入侵,攻擊者亦難以憑藉單一設備取得整個企業網絡的控制權。 

除了零信任架構外,建立完整的網絡設備可視性(Network Visibility)亦變得愈來愈重要。許多企業能夠清楚掌握伺服器或員工電腦的狀況,卻未必能即時盤點所有交換器、路由器、IoT 裝置及遠端辦公設備。當缺乏完整資產清單時,任何異常設備或可疑連線都有機會成為安全盲點。 

另一方面,單靠傳統防火牆已不足以應付現代威脅。現今企業更需要導入網絡偵測與回應(Network Detection and Response,NDR)能力,持續監察設備對外通訊行為、異常 DNS 查詢、可疑 C2(Command and Control)連線以及異常資料傳輸模式。透過行為分析及智能威脅偵測技術,即使未知攻擊或零時差威脅出現,企業亦能更早發現風險。 

對於企業管理層而言,該事件也帶來另一個重要提醒:就是網絡設備的採購標準需要重新定義。除了比較價格、效能及功能外,企業亦應評估供應商的漏洞管理機制、安全更新政策、第三方安全認證、事件回應能力,以及整體供應鏈安全紀錄。當網絡風險逐漸延伸至供應鏈層面時,設備來源本身已成為網絡安全策略的重要一環。 

今天的網絡安全挑戰,已不再只是防範惡意軟件或黑客入侵那麼簡單,而是關乎整個數碼生態系統的信任問題。當一部看似普通的路由器都可能成為攻擊入口,企業真正需要建立的,不是單一產品的防護能力,而是一套能持續監察、驗證及回應威脅的整體安全架構。 

在數碼轉型、雲端應用及 AI 技術快速發展的今天,企業的競爭優勢不僅來自創新能力,更來自對網絡安全、供應鏈風險管理及數碼信任的長期投資。當下一次重大安全事件發生時,決定企業能否快速應對的關鍵,往往不是最先進的技術,而是那些平日最容易被忽略的基礎設施是否已經做好準備。 

Back