请叫我峰子:
感受VPS建站的乐趣。

当黑客瞄准了图书馆:公共图书馆遭遇网络攻击怎么办


2025 年 4 月,舟山市图书馆收到了一份不轻的文件。

《舟山市数据局关于图书馆自动化管理系统及舟山海洋数字图书馆办证系统重大安全隐患的整改通知》——这是政府主管部门下发的整改通知。接到通知后,市图书馆约谈了五家供应商:深圳科图自动化、江苏嘉图(中知互联)、杭州智图、舟山伟航(天融信防火墙)、亚信安全。

约谈内容很具体:系统存在哪些风险、哪些端口是多余的、为什么没有定期打补丁、为什么要签网络安全承诺书。会上还明确要求供应商每月主动提前检测漏洞、打补丁,一个月两次自我排查,对重要端口做清单、关闭无关端口、数据库做加密。

这不是勒索攻击,没有赎金,没有媒体头条。但它比这些更说明问题——图书馆的系统漏洞早就被人盯上了,只是还没被利用而已。

同一年,南京图书馆也遇到了一次更直接的攻击。2025 年 3 月,该馆发现其免费开放的古籍数字资源被不良商家通过爬虫技术批量窃取,在互联网平台标价出售。馆方一位同事无意中发现某个公众号在兜售南图的数字资源——几个”豆”就能买到。馆方随即发布严正声明,强调任何未经授权的销售行为均属违法,并采取加印水印、完善技术防护等措施应对。

这不是黑客敲了键盘那么简单。爬虫批量抓取、平台标价兜售、公众付费购买,一条完整的黑色产业链已经跑通了。图书馆的免费数字资源,成了别人的牟利工具。

问题从来不在技术多先进,而在有没有人真的去管。


图书馆为什么容易被打

先说几个实在的问题。

很多图书馆的自动化管理系统(ILS)已经在跑很多年了。系统老了,补丁更新容易掉队。但问题在于,这些老系统恰恰是对外服务的核心。在线检索、自助借还、预约服务,全都连着网。

然后是访客 Wi-Fi。公共图书馆免费开放无线网络,每天有上万人连接。攻击者混在正常读者里,扫描局域网,探测未修补的服务,难度非常低。

第三方系统也多。电子图书平台、OPAC 检索、门禁系统、活动报名、数据库订阅接口,每一个接入点都是一个潜在入口。舟山市图书馆那次约谈涉及五家供应商,每家都有系统、都有端口、都有补丁要打,管理链条本来就长。

还有一个不太被重视的因素:馆员的核心工作是文献管理和读者服务,不是网络安全。一封伪装成出版社通知的钓鱼邮件,一个看起来正常的管理员链接,就可能把攻击者放进内网。


攻击已经发生了,先干什么

别慌着操作被感染的设备。

第一件事,断网。拔网线,关 Wi-Fi,把被入侵的系统从正常网络里物理隔离出来。勒索软件靠网络传播,断网可以阻止它横向扩散。

然后确认攻击范围。是单台电脑,还是整个内网?攻击者拿到了什么?读者个人信息有没有泄露?这一步决定了后面是报警、通知读者,还是上报主管部门。

报警,通知上级文旅主管部门。勒索软件攻击是刑事案件,不是内部 IT 事故。涉及读者信息泄露的,还要依法告知读者。

数据恢复方面,如果有离线备份,优先从备份恢复。这是最干净的方案。但如果备份也被加密——这种情况很常见——就进入漫长的恢复和重建阶段。

要不要付赎金?国际上有图书馆付了几百万美元赎金,但所有数据能完整取回的概率并不高。付赎金不合法,也不靠谱。攻击者不会因为你付了钱就对你好。

最后是复盘。攻击路径是什么?为什么防线失效?不查清原因,下一次只是时间问题。


事前能做什么

事后补救永远不如事前防范。

对于预算有限的公共图书馆,按性价比排序:

备份是底线。3-2-1 原则:3 份副本、2 种不同介质、1 份离线存储。离线备份能挡住勒索软件对备份系统的加密,这一点比任何技术方案都重要。

访客网络必须和图书馆内网隔离。访客流量不能访问内部服务器,这是最基本的架构要求。

多因素认证。管理员账号、内网访问、数据库操作,全部要求双因素认证。弱口令是最低成本的入口,攻击者试几轮就能进去。

供应商安全审查。每个接入图书馆系统的供应商都应该过一遍安全评估。舟山市图书馆和五家供应商签了《网络安全承诺书》,把责任写进了合同,这比口头约定靠谱得多。

定期漏洞扫描和渗透测试。请安全团队从攻击者角度找漏洞,比被动防御有效。亚信安全专家在会上建议对重要端口做清单、关闭无关端口、缩小暴露面——这些不是高深技术,是最基本的管理动作。


AI 能帮什么,也帮不了什么

说在前头,AI 不是银弹。

漏洞扫描与补丁管理

舟山市图书馆的约谈会里反复出现一个词:打补丁。现实是,补丁常常被忽略。AI 驱动的自动化漏洞扫描工具可以定期扫描网络资产,自动发现未修补的漏洞并生成修复建议。哪些端口该关、哪些系统该更新、谁负责打补丁——如果靠人工定期排查,很容易漏;用自动化工具跑一遍,成本几乎为零。

异常流量检测

传统防火墙靠特征库,遇到新型攻击就抓瞎。AI 可以学习网络流量的正常基线,识别偏离正常的行为。比如某个账户在凌晨 3 点批量导出读者数据,或者某个服务器突然向境外 IP 发送大量加密流量。这类异常靠人工盯,根本盯不过来。

钓鱼邮件识别

AI 分析邮件语义模式、链接特征、发件人行为历史,比传统黑名单精准得多。馆员不是安全专家,一封伪装成出版社通知的钓鱼邮件,可能就是内网入侵的开始。

应急流程辅助

生成式 AI 对非安全人员有帮助。遇到安全事件时,直接问 AI”发生了这种事该怎么办”,它能给出标准化的应急流程指引。至少比慌乱中打电话找人快。

但 AI 也有明显的短板。

误报率高。异常检测必然伴随误报,大量假警报会让安全人员麻木,真正的问题反而被忽略。这是目前 AI 安全产品最头疼的问题。

攻击者也在用 AI。他们会用生成式模型写更逼真的钓鱼邮件、生成绕过检测的恶意代码、伪造身份做社会工程。这是一场双方都在升级的速度竞赛,AI 辅助安全不等于安全无忧。

AI 模型的效果取决于训练数据。如果图书馆的历史安全数据稀少、质量差,AI 能做的事就有限。

把安全完全交给 AI,人的安全意识就会退化。AI 应该辅助决策,不应该替代人的判断。


说到底

公共图书馆是公共文化基础设施。它的安全不只是技术问题,更是公共服务能不能持续的问题。

舟山市图书馆那次约谈会,说到底就是把一些基础动作重新捋了一遍:哪个端口该关、哪个系统该更新、谁负责打补丁、出了问题谁担责。这些不是高深的技术问题,是管理问题。

网络安全不分规模,小图书馆同样危险。

真正管用的防御,不是堆昂贵的安全产品,而是做好备份、隔离网络、管好权限、培训人员。AI 是锦上添花的工具,不是替代基础防护的万能药。

在攻防竞赛里,AI 可能让人类更安全,也可能让攻击者更危险。关键不在技术本身,而在用技术的人怎么想、怎么做。


铁三角团队 · 峰哥 | write | tech
共同成长 💪

赞(1)
转载请注明:峰网博客 » 当黑客瞄准了图书馆:公共图书馆遭遇网络攻击怎么办

登录

找回密码

注册