家里的 MacMini 5900 端口被扫,挂在了一个 VNC 公开网站上

56 天前
 hfl1995
背景:
家里有台 Macmini 当软路由 24 小时开机,连着显示器,1 分钟自动休眠。
出现异常:1.最近显示器老是半夜自己点亮一开始没当回事
2.这几天老是有邮件尝试改谷歌密码电报密码,看了一下登录记录也没当回事。
3.系统老是自动变英文,我还以为是 macOS26 beta 的 bug
4.直到今天上午,我使用电脑的时候,眼睁睁看着有人和我抢鼠标并且屏幕有提示,这才注意到电脑被人远程控制了。




原因:一开始想着省事,家里宽带有动态公网 ip ,把 mac 的 5900 端口配合路由器端口转发放在了公网上,mac 的密码一开始为了方便随便设置了 1234.

发现之后,第一时间把网线,开始找线索。
最后一个操作我电脑那个人还加了我的 telegram ,说他是在一个网站上看到的我的电脑屏幕共享。
也是这个人试图重置我的密码,还用我的已经登录了 appstore 的土区账号给他的 telegram 开了一个月会员(我账户余额只能够开一个月的)

我看了一下这个网站,依然有很多电脑在裸奔,密码都是 123456 这种,为了隐私和安全,我给打码了不要问我网址是什么。


最后复盘:金钱损失就是上面说的一个月会员 94 土耳其里拉。其他没有大损失。
不过看浏览器的记录,最早可以看到 1 个月前的记录,登录了一下数字货币钱包和交易所、亚马逊、paypal ,好在没有什么价值,也没绑卡。






比较后怕的是,这电脑登了我的大号 icloud ,相册、NAS,(大概有 10w 张照片和视频)、短信、备忘录密码存储器,都是实时同步的,在外网裸奔了至少一个月,不知道隐私泄露了多少,相册里甚至有我所有的信用卡正反面,我所有的短信都是同步的。

最后希望大家引以为戒,不要给电脑设置简单密码,更不要把自己内网的端口随便放在公网上。
5506 次点击
所在节点    Apple
50 条回复
python35
56 天前
别人的可能是蜜罐,而你是真正勇士😂
wellblink
56 天前
远程桌面是放在 WG 后面的
iamqk
56 天前
该所有密码吧,尤其是银行等敏感的
登陆了 iCloud 你的所有密码都会被人看过的
cctv6
55 天前
@atone 有而且不少呢。特别是一些喜欢折腾自建的公网 ip 路由器内网穿透的,出问题了大概率连自己都不知道。。。

从某种意义上来说,运营商在家用宽带里面主推 NAT 其实是保护了很多人的网络信息安全。。。
duolaamengv2
55 天前
你是勇士😂,密码 1234 加公网暴露
Tink
55 天前
心大
Rorysky
55 天前
开 tg 会员为什么不用验证密码?

这哥们也算盗亦有道了
RlyehHime
55 天前
看到密码 1234 就绷不住了
yxjxx
55 天前
我用 surge ponet 回家
hfl1995
55 天前
@yxjxx 我其实也是只用 ponte,这个端口属于我大意了,之前测试一下忘记关了
Autonomous
55 天前
吓得我赶紧看防火墙配置,还好早就屏蔽了 5900-5902 了
int80
55 天前
tailscale 都是傻瓜式操作了还要暴露端口给公网,不知道该说些什么
williamtsang
54 天前
这可能就是方面教材,所以运营商不给你公网 IP 也是有道理的。不要把所有的端口暴露(只允许必须使用的),如果有可能,可以搭建 OpenVPN (带证书登录的),这样就只开放一个 VPN 端口即可。
pikko
54 天前
还好我对端口暴露一直处于敏感状态。之前服务器的 22 端口都是每次用之前在服务商打开,不用的时候关闭。(做了转发我可能也会做这种二次防范)
tysb777
54 天前
我的 dsm 也在公网放着,改了端口,改了强密码。
gulullu
54 天前
好奇你用户名是啥?难道也是 admin?
Fu0kSky
54 天前
光是转发高端口加强密码还不够,我主路由器上还做了 端口扫描检测 PSD 和 禁止泛洪 ping 。
hfl1995
54 天前
@gulullu 用户名是我自己名字的音译
XDiLa
54 天前
这种弱智问题麻烦就不要发 V2 上让人招笑儿了
hfl1995
54 天前
@XDiLa 那已经发出来了,就这样吧,引以为戒,谁没个疏忽的时候。忘记什么时候加上测试的,我都没有用过公网,我都是用 VPN 回家的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1147890

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX