2026 年 8 月,斯洛伐克国家安全局(Národná bezpečnostná úrad,简称 NBU)发布了一则不同寻常的安全警报。警报的对象不是什么尖端军事装备,而是一批架在公路上方、用来抓拍超速的交通摄像头,型号叫 NERO R-ONE。

Roadside cameras installed by the Interior Ministry in Slovakia turned out to have likely originated from Russia. (source: National Security Authority)
Read more: https://spectator.sme.sk/politics-and-society/c/russian-phone-numbers-slovak-road-cameras-security-risk


NBU 的技术报告指出,这批摄像头内置了后门机制,能够通过接收特定短信来执行恶意代码,而触发指令的来源是一串被硬编码(hardcoded)在固件里的俄罗斯电话号码。换句话说,远在俄罗斯的某个人,只要发条短信,就能让这些摄像头执行预设操作。

这听起来像是谍战片的情节,但它确实发生在一个北约成员国的公路上。更讽刺的是,这批摄像头的采购资金来自欧盟复苏计划,总额近 3000 万欧元。

事情要从 2026 年 6 月 30 日说起。当天,斯洛伐克计量院为一款名为 NERO R-ONE 的新型测速雷达颁发了型式认证证书。证书第 13 栏标注了测量软件的版本号为 "5",第 14 栏则记录了该软件的 SHA-1 哈希值(hash,一种文件的数字指纹):

eda7d49e2749f84194cf8448081e870277f02033


这串 40 位的字符看起来毫无意义,却成了揭开真相的关键钥匙。

SHA-1 哈希的工作原理并不复杂。

你可以把它想象成一台 "指纹生成机":把任何文件丢进去,无论是文本文档、照片还是整套软件,它都会输出一个唯一的 40 位字符串。只要文件内容改动哪怕一个标点符号,重新计算后的哈希值就会完全不同,这在密码学里叫做 "雪崩效应"。两个独立编写的程序拥有完全相同的 SHA-1 哈希值的概率,比在地球上找到两个指纹完全相同的人还要低。

斯洛伐克媒体的调查记者拿着这串哈希值去查俄罗斯的国家计量登记系统,结果在一份 2020 年 12 月 31 日的文件里找到了一模一样的字符串。那份文件对应的设备叫 KORDON-V,是俄罗斯广泛使用的交通测速系统,其测量软件名为 SimFWCordon_V,版本号 5.0,SHA-1 哈希值与 NERO R-ONE 证书上的记录逐字符吻合。

两款设备,两个国家,相隔六年,软件的数字指纹却完全一致。这意味着什么?NBU 给出的结论是:NERO R-ONE 本质上就是俄罗斯 CORDON 系列摄像头的贴牌版本,其核心测量软件由总部位于圣彼得堡的俄罗斯公司 Simicon 开发。即便硬件外壳换了标签、塞浦路斯公司挂了名,跑在设备里的那套代码,还是俄罗斯人写的那一套。

打个通俗的比方,这就像两辆不同品牌的汽车,打开发动机舱一看,里面装的是完全相同的发动机和行车电脑,连螺丝的拧法都一模一样。你可以说车标不一样,但核心的 "心脏" 出自同一只手。

那么,俄罗斯的摄像头是怎么摇身一变成了 "欧盟产品",进入斯洛伐克政府采购清单的?

认证文件上登记的制造商是一家名为 Sodasus 的公司,注册地在塞浦路斯尼科西亚。但调查记者发现,这家公司具备空壳公司(shell company)的全部典型特征:官网没有电话号码,没有邮箱地址,没有公司历史,没有过往项目参考,甚至连经理或所有者的姓名都查不到。公司由一家名为 Fidesta Management 的塞浦路斯企业管理公司运营,而后者的主业就是帮人注册离岸公司。

更可疑的是时间线。Sodasus 的官网域名直到 2026 年 3 月底才注册,而仅仅一个月后,斯洛伐克公司 it-s 就拿着 NERO R-ONE 去计量院申请认证了。一家 "制造商" 连自己的网站都刚建好一个月,就拿出了成熟的测速雷达产品,这在任何正常的商业逻辑里都说不通。

实际向斯洛伐克内政部供货的是当地科技公司 Soitron。

采购方式同样耐人寻味:

内政部没有走新的公开招标程序,而是直接动用了 2025 年 6 月与 Soitron 签署的一份旧合同,合同总额 2200 万欧元。原本计划中的大型招标项目,早已因 "严重违规和不透明" 被斯洛伐克公共采购办公室取消。

按照最初的项目规划,这笔来自欧盟复苏计划的近 3000 万欧元资金,将用于购买 279 台固定式测速雷达,搭建一套名为 ASOPPCP 的自动化交通违规检测系统。内政部预计,新系统全面运行后,罚款收入将达到现有水平的十倍。

如果说来源可疑只是 "身份问题",那么 NBU 技术报告中披露的安全漏洞,则直接触及了国家安全的红线。报告指出,除了后门系统之外,这批摄像头的整体安全性低得令人吃惊,主要问题集中在四个方面。

第一,短信后门。摄像头固件中内置了一个隐藏的命令通道,能够解析通过短信发送的特定指令。这些指令的触发号码被硬编码在固件里,指向俄罗斯的电话号码。这意味着,只要持有这些号码的人向摄像头发送一条短信,就能远程执行恶意代码,而摄像头的管理者对此毫不知情。这种设计在民用交通设备中完全没有存在的必要,它的唯一功能就是为未授权的远程控制留一扇暗门。

第二,SecureBoot 被关闭。SecureBoot(安全启动)是现代设备的一项基础安全机制,它会在设备启动时校验固件的数字签名,确保只有经过厂商合法签名的固件才能运行。打个比方,SecureBoot 就像设备的 "门禁系统",没有合法工牌的人进不去。但 NERO R-ONE 的制造商主动关闭了这一功能,这意味着任何人都可以向摄像头刷入任意固件,包括恶意固件,而设备不会做任何来源校验。一旦被入侵,攻击者可以彻底改写摄像头的行为逻辑,且很难被发现。

第三,Web 管理门户存在多个漏洞。摄像头配备了一个基于网页的管理界面,管理员可以通过浏览器访问并配置设备参数。但 NBU 的检测发现,这个管理门户存在多个安全漏洞,可能允许未授权用户远程访问或执行操作。对于部署在公共道路上的设备来说,管理界面是攻击者最常尝试的入口,门户漏洞等于给大门装了一把谁都能打开的锁。

第四,无密码直播流。这是最令人震惊的一点。摄像头会向网络中广播实时视频流,而任何知道其广播 IP 地址的人,无需输入任何密码,就能直接观看摄像头拍摄的实时画面。也就是说,只要扫到了这个 IP,路人甲乙丙丁都能看到斯洛伐克公路上的实时监控画面,包括车牌、车内人员甚至周边的敏感设施。

面对质疑,斯洛伐克内政部最初的回应是:摄像头不是俄罗斯制造的,认证文件上写得很清楚;设备运行在封闭隔离的内政部专用网络上,第三方无法访问,不存在数据泄露风险。

这套说辞在 NBU 的技术报告面前站不住脚。短信后门的存在本身就说明,设备并非完全依赖有线网络通信,它具备接收无线信号的能力。而硬编码的俄罗斯电话号码,更是直接打破了 "闭环网络" 的安全感。

更值得警惕的是这批摄像头的功能边界。NERO R-ONE 不仅仅是一台测速仪,它结合了 3D 跟踪多普勒雷达和高分辨率摄像头,搭载人工智能车牌识别,能同时跟踪 32 辆车、覆盖 6 条车道,最大测速范围 300 公里每小时。它还能检测闯红灯、逆行、违规超车、占用公交专用道等多种违法行为。

据斯洛伐克前驻北约大使彼得・巴托尔(Peter Bátor)透露,这套系统还可以切换到 "监控模式"。在该模式下,摄像头不再只记录违规车辆,而是记录经过的每一辆车,包括车牌、车型、行驶轨迹,甚至车内人员的照片。输入特定密码后,还能调取正常情况下不会上传的画面。

这意味着什么?如果这些摄像头被远程控制,它们就不再是交通执法工具,而是变成了部署在斯洛伐克全境的 279 个监控节点。它们可以追踪特定车辆的行踪,监测军车车队的调动,记录敏感设施周边的人员往来。对于一个北约成员国来说,这些数据如果流向俄罗斯,其安全风险怎么估量都不过分。

NBU 的报告发布后,斯洛伐克内政部的态度发生了 180 度转变。官员们宣布暂停摄像头的部署工作,承诺将委托独立审计人员进行额外评估以确认调查结果,同时要求供应商 Soitron 提供设备真实来源和安全性的可信证明。内政部还公开请求 NBU 对已安装的雷达设备进行独立专业评估,并表示将公布评估结果。

不过,内政部的说法也出现了一些微妙的变化。最初媒体报道称已购买并安装了 279 台摄像头,而内政部在后续声明中改口称,目前只安装了两台用于测试的固定式雷达。到底装了多少台,安装在哪些位置,这些信息至今没有完全公开。

这起事件给所有国家的政府采购敲响了警钟。在物联网(IoT)时代,交通摄像头、路灯、充电桩这些看似普通的基础设施,本质上都是联网的计算设备。它们的固件里写了什么、有没有后门、能不能被远程控制,这些问题直接关系到国家安全。采购时只看价格和认证文件,不做独立的安全审计,等于把国门的钥匙交给了来历不明的供应商。

欧盟的资金、塞浦路斯的壳公司、俄罗斯的代码和后门号码,这条跨越多个司法管辖区的供应链,最终汇聚到了斯洛伐克的公路上。NERO R-ONE 事件提醒我们,在供应链全球化的今天,"买进来" 的设备里藏着什么,可能比 "花了多少钱" 更值得追问。

而那串 40 位的 SHA-1 哈希值,就像一枚无法抹去的指纹,静静地躺在两份相隔六年的官方文件里,等待着有人把它们并排放在一起。

参考:《Slovenské radary spája s Ruskom rovnaký softvér. Prezradil ich odtlačok》


点赞(1) 打赏

评论列表 共有 0 条评论

暂无评论
立即
投稿

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部