斯洛伐克发现交通测速摄像头内置俄罗斯后门:一场针对国家基础设施的供应链渗透

事件/产品概述

2026年8月19日,斯洛伐克国家安全管理总局(NBU)发布了一项紧急安全警报,针对国内正在部署的NERO R-ONE高速交通测速摄像头。NBU在调查中发现,该摄像头固件中存在一个隐蔽的后门机制:设备能够通过接收来自一组硬编码的俄罗斯电话号码的短信消息,向攻击者授予设备的Shell访问权限和网络访问权限。

这一调查始于斯洛伐克国内的政治争议。反对派指责政府从俄罗斯购买关键交通基础设施设备,且多家斯洛伐克媒体调查报道将这批摄像头的采购与一家持有虚假认证的塞浦路斯空壳公司联系起来。经过技术拆解,NBU确认这批所谓的NERO R-ONE摄像头实际上是俄罗斯圣彼得堡公司Semicon生产的CORDON PRO.M型号的“换皮”版本(Rebranded)。

这批摄像头是斯洛伐克政府利用欧盟资助的3000万欧元项目“国家交通监控系统重建计划”的一部分,内务部已采购并计划在全国主要道路上安装279台设备。尽管内务部最初否认设备的俄罗斯血统,并声称由于摄像头将部署在内务部封闭网络环路中,因此不存在数据窃取风险,但NBU的技术报告彻底推翻了这一说法。

关键技术点:不止于“短信后门”

根据NBU发布的技术报告原文,除了通过短信指令触发的远程Shell后门外,这批摄像头还存在多项严重的安全缺陷,具体如下:

  1. 硬编码后门机制:设备可通过SMS消息激活后门,且接收号码被硬编码在固件中,指向特定的俄罗斯电话号码。这意味着攻击者无需物理接触设备,只需向设备发送特定格式的短信即可获得最高权限。
  2. SecureBoot 安全启动功能被关闭:这是最致命的设计缺陷之一。设备固件中至关重要的 SecureBoot 安全启动功能被禁用,导致系统在启动时从不验证固件的数字签名和来源。这不仅意味着攻击者可以刷入任意定制的恶意固件,也意味着设备对篡改毫无抵抗力。
  3. Web 管理门户存在多个漏洞:设备配套的 Web 管理界面包含多个未被修补的高危漏洞,攻击者可以利用这些漏洞直接获取管理权限或执行任意代码。
  4. 直播视频流未授权访问:摄像头暴露的实时视频流无需任何密码即可访问。任何知道设备广播 IP 地址的人,都可以直接在网络上观看监控画面,这直接导致了严重的公民隐私泄露风险。

斯洛伐克内务部在 NBu 报告发布后,已暂停了摄像头的部署工作,并表示将委托独立的第三方审计机构进行复核以确认调查结果。

对数据科学或 AI Agent 落地的意义

这起事件为数据科学和 AI Agent 在关键基础设施中的落地投下了强烈的阴影。斯洛伐克事件表明,数据采集端的硬件可信度是整个数据管道的绝对前提。如果源头传感器(摄像头)已被人为植入硬件级或固件级后门,那么后续无论采用多么先进的数据清洗算法、多么强大的 AI 视觉模型或多么严密的 Agent 工作流,都无异于在流沙上建高楼——攻击者不仅可以实时窃取原始数据(视频流),还可以篡改数据(通过后门下发指令修改检测逻辑)导致 AI 决策失误,甚至将 Agent 系统作为跳板攻击内网核心数据。

对于依赖物联网数据进行实时决策的 AI Agent 系统来说,斯洛伐克的教训尤其深刻:数据的真实性和可信性应当成为系统设计的最顶层约束。必须在数据链路的最前端建立信任根(Root of Trust),通过可信计算、硬件签名验证等手段确保数据来源的可靠性。任何声称“基于数据分析”或“智能体决策”的系统,若不能证明其数据源头的硬件安全,其输出结果不仅毫无价值,反而可能是被精心构造的谎言。

我的技术点评

斯洛伐克 NBU 的这份报告是一次教科书级别的供应链安全警示。这次事件并非一次复杂的网络入侵,而是一场典型的国家级供应链渗透:通过商业贿赂与空壳公司操作,将带有后门的监控设备伪装成合规产品并嵌入欧盟基础设施生态。其中有两个细节值得深思:

  1. “封闭网络”幻觉的破产:内务部声称设备在封闭网络中运行故无风险,这暴露了部分政企机构对网络安全的粗浅认知。NBU 发现的短信后门完全绕过了逻辑网络隔离,因为“短信”是物理世界通过电信运营商网络发来的信号。只要设备插着 SIM 卡或具备接收天线,就没有所谓的“封闭”。
  2. 基础安全的缺失比后门更可怕:NBU 报告指出 SecureBoot 关闭、Web 界面漏洞百出、视频流零认证。这强烈暗示这批设备不仅存在“主动后门”,还连基础的安全开发生命周期(SDL)都没有遵循。与其说这是一次精心的间谍行动,更不如说这暴露了低价中标策略下严重的安全底线崩塌。

对于全球的数据科学家和 AI 工程师而言,这也是一记警钟:当你在调参和构建 Agent 时,请花点时间思考一下你的数据来自哪里。某些国家(如俄罗斯)针对摄像头的恶意行为,以及部分国家对设备供应链的审查不力,正在将我们的数字世界变成一个充满“内鬼传感器”的监控困境。无论 CISOs 还是数据团队,都需要重新审视数据的完整性与真实性验证机制,而不是想当然地相信 API 网关返回的 JSON 数据是干净的。


原文链接:Risky Bulletin: Slovakia finds Russian backdoor in traffic speed cameras