国安部8·27警示:你的无人机在留痕,别人顺着网线就能看

8月27日,国安部发了一篇警示,标题很直白:《注意!境外间谍情报机关盯上了巡检无人机!》。

你可能觉得"我又不搞巡检,跟我无关"。但国安部点出的那几类隐患,你手里带4G、连着云账号的消费级无人机,一个都不少。

一、国安部到底说了什么

国安部披露,已经发现并处置多起针对网联无人机巡检平台的渗透攻击(来源:国家安全部微信公众号,2026-08-27)。

点名的案例很具体:国内某大型企业部署的巡检平台出现异常跨境流量,多个境外IP绕过身份认证非法登录后台,窥探飞行日志、设备台账等敏感数据。

文里列了四类隐患。

一是技术防护有"盲区",系统漏洞没修、弱口令满天飞。

二是权限管理存"模糊",低权限账户能横向越权。

三是数据传输留"缝隙",4G/5G链路不加密,会被中间人攻击。

四是设备固件藏"后门",供应链环节被植入恶意代码。

二、为什么"你"也中招:消费机的三个泄密口

云账号弱口令。 有人图省事,云账号密码就是"123456"或者生日。别人拿弱密码就能远程登录、接管你的飞机,看你拍过的所有画面。

你飞过的家、孩子学校、常去的江边,航点都同步存在厂商云上。密码简单,等于把这份地图挂在门口。

链路不加密。 飞行时用手机4G或公共WiFi做图传,位置、航点、实时画面在不加密的链路上跑,理论上能被截获。

固件和二手不干净。 刷了第三方破解固件、或二手飞机没恢复出厂,旧主或埋进去的后门还能远程看你。更隐蔽的是供应链——国安部提到攻击者能在飞控模块、机巢通信设备里植入恶意代码,连正规渠道都可能中招。

你可能觉得"这离我太远"。但公开漏洞库里就有现成例子。

2026年8月,NVD(美国国家漏洞库)连续披露两起大疆相关漏洞。

CVE-2026-77812,蓝牙BLE传输的DUML协议没加密,攻击者在蓝牙范围内就能被动嗅探到你存的WiFi密码、SSID。CVSS 4.0评分9.4,属"严重"级。

CVE-2026-78306,蓝牙接口无需认证就能下发命令,范围内的人能改写你的WiFi密钥、接管私有网络、甚至打断飞行控制链,16款机型受影响。

两起漏洞的说明里都写着同一句:修复需更新固件。官方补丁出了你不升,你的飞机在懂行的人眼里就是"裸奔"(来源:NVD国家漏洞库,2026-08)。

具体会留哪些痕,可以对照看。

飞行日志记录每趟起降的时间、坐标、高度和航点。你拍的照片、视频原片存在机内卡,也同步在厂商云。APP还可能缓存你连过的WiFi名称和密码。

这些数据平时方便回看,可一旦账号或链路被撬,就是别人翻你生活的底稿。

密码简单、链路不加密、固件不升,这三处任何一处漏了,别人就能顺着网线看到你飞过哪、拍过啥,甚至远程接管你的飞机。

三、国安部给的五道防线,照着做

严把认证关:云账号设强密码,开启两步验证。

收紧权限口:不把云账号借人,关掉APP里多余的授权。

加密数据链:不在公共WiFi下飞,不必要时关掉远程图传。

做好常态查:定期看"登录设备"列表,固件只走官方更新。

守住法律线:不飞军事区、机场净空、政府敏感区,这是红线。

前四条不是让你凭空防。拿你手边最可能的机子说,大疆在官方数据安全页写明,飞行日志和图传用AES-256加密,有"本地数据模式(LDM)"可切断云端同步、只落SD卡,飞控还有安全启动拦住未授权固件,并拿了ISO 27001、FIPS 140-2这类认证(来源:大疆企业版数据安全页、DJI 2025 Drone Security White Paper)。

厂商已经给你备好了三把锁。

AES-256加密,图传与日志链路加密。

本地数据模式LDM,切断云同步,只存SD卡。

安全启动,拦住未授权、破解固件。

工具都在,问题是默认不一定全开,比如LDM要你自己切,固件更新要你点头。

央视8月17日报道过一个真案子:罗某用消费级无人机非法拍摄军舰,判有期徒刑1年、缓刑1年。

他能定罪,靠的不是当场被抓。警方调取的飞行日志显示,他多次飞临舰船上空,时间和画面一一对应,云同步记录成了铁证(来源:央视新闻,2026-08-17)。

飞进军事区、机场净空、政府敏感区这些红线,是《无人驾驶航空器飞行管理暂行条例》(2024年1月1日施行)明文管的事,碰了就不是"安全隐患"而是"违法"。

四、今晚就能做的5件事

前面说的漏洞、判例,最后都收在这5件你今晚就能动手的事上。不用换飞机,花十分钟做掉。

今晚就把云账号密码改成"字母+数字+符号"的强密,并开启两步验证。固件只从官方APP更新,不刷破解版、不装来路不明的插件。飞行前查一次APP权限,关掉不必要的"通讯录、定位、相册"访问。二手无人机到手先恢复出厂设置、解绑前任owner账号再飞。起飞前在APP里查本地禁飞区,航点别设在敏感地带。

以大疆DJI Fly为例,这几项在APP里都能找到:两步验证在"我的→账号与安全",固件更新在"通用→关于→固件更新",APP权限在"设置→隐私"。不同品牌路径类似,花两分钟就能把这几处过一遍。

如果发现可疑的违规飞行、或有人对你的飞机做手脚、疑似数据被窃取,打12339国家安全举报电话(国安部原文的举报通道)。

一个判断

国安部这次点名的是巡检平台,但带蜂窝模块、连着云账号的消费级无人机,数据泄露风险同样存在。

云账号、传输链路、固件,每一处都可能被利用,普通人手里的机器和巡检机面临的是同一类问题。

前面列的几条——改强密码、升官方固件、收APP权限、二手重置、避开敏感区——就是你能够得着的防护。这些操作不复杂,但要你主动做,厂商和安全部门都替不了你。

具体操作以厂商官方安全指引和监管部门最新要求为准。

资料来源:国家安全部微信公众号(2026-08-27)、NVD国家漏洞库(2026-08,CVE-2026-77812 / CVE-2026-78306)、大疆企业版数据安全页及DJI 2025 Drone Security White Paper、央视新闻(2026-08-17)。文中技术细节以官方最新发布为准。

#国安部披露重大泄密事件#