设备与凭据风险等级 高

默认口令:最先被翻开的那扇门

大量联网摄像机出厂时保留了统一的初始账号,只要有人没有改掉它,设备就等于挂着一把公共钥匙。本篇还原这类泄露从出厂、安装到被批量尝试的完整路径。

镜源观察 · 溯源组2026-08-18约 9 分钟
暗调特写:昏暗环境中的键盘装置,象征默认口令风险

出厂状态:一把所有人都知道的钥匙

监控设备在出厂时通常带有一组初始账号,用于开箱后的首次配置。这本身是合理的工程做法,问题在于很多安装环节并不会主动去修改它。设备装上墙、接入网络、画面能看之后,这组初始凭据往往就被保留了下来。

当同一批次设备的初始账号高度相似时,风险就不再是个体问题,而是规模问题。任何掌握这套规律的人,都可以把尝试成本压缩到极低,因为"猜"这件事已经变成了"按清单核对"。

从"可访问"到"被收集",中间只隔一次扫描

设备接入公网后,如果对外提供了一个可被识别的服务端口,它就进入了自动化扫描的视野。扫描本身并不区分目标,它只是在统计:哪些地址在线、哪些服务在响应、哪些响应形态符合摄像设备的特征。

真正让泄露发生的不是扫描,而是扫描之后的那一步——用已知的初始凭据去验证。这一步一旦通过,设备就完成了从"联网设备"到"可被查看的画面源"的转变。

为什么改口令这一步总是被跳过

在回溯的安装记录里,跳过的原因往往很朴素:施工方默认由使用方自行设置、使用方以为安装方已经设置、设备数量多到没人愿意逐台处理、或者根本没有形成交接确认的流程。没有任何一环是恶意的,但缺口就这样形成了。

这也解释了为什么这类泄露分布极广:它不依赖攻击者的高明,只依赖日常协作里的一个小疏漏被长期保留。

相关标签:默认口令设备接入批量尝试