任天堂官方公开了一个影响Switch的安全漏洞:只要在特定场景下扫描屏幕二维码,第三方就可能向主机注入未经授权的代码,而固件版本低于23.0.0的机型首当其冲。
一个”扫码”引发的漏洞,条件苛刻但不等于无害
从技术描述看,这个漏洞属于典型的”近场物理接触型”攻击。攻击者必须亲自站在主机或电视屏幕前,扫描上面显示的二维码,且二维码只会出现在两个场景:相册的”发送到智能手机”功能,以及《马力欧赛车Live:家庭巡回赛》的实际游玩过程中。换言之,它既不能远程联网触发,也无法通过下载盗版游戏或访问恶意网站中招——攻击者必须先”人到场、眼到屏”。
但条件苛刻并不代表可以忽视。二维码本身是主机与外部设备建立数据通道的”信任凭证”,一旦这个凭证被第三方抢先拿走,原本用于自家手机与主机之间传输截图、视频的通道,就可能被替换成一条通往系统的后门。任天堂在公告中明确承认,扫描后对方有可能在主机上运行未经授权的代码,或读取主机内存储的部分信息。对一台绑定账号、关联支付方式、存放大量隐私数据的设备来说,”部分信息”这四个字的分量并不轻。
更值得玩味的是漏洞的暴露路径:《马力欧赛车Live》这类实体玩具联动游戏,天然需要屏幕端与遥控车之间频繁交换二维码信息,安全边界因此被放宽。这其实折射出一个行业共性——当游戏厂商为了体验便利不断开辟新的连接通道时,攻击面也在同步扩张,而”便利”与”安全”往往是同一枚硬币的两面。
官方给出的解法:升级与”别乱扫”,Switch 2 不受影响
任天堂的应对方案分两层。第一层最简单也最彻底:把系统更新到23.0.0及以上版本,具体路径是在HOME菜单进入”系统设置”—”系统”,查看版本并顺手更新。第二层则针对一时无法升级的用户:在使用”发送到智能手机”或游玩《马力欧赛车Live》时,确保周围没有第三方能拍到屏幕上显示的二维码,同时避免使用他人的手机或他人的卡丁车完成配对。这两条建议听上去像”常识”,但在现实中恰恰是最容易被忽略的环节。
公告中还有一句容易被忽略的关键信息:该漏洞无法用于获取Nintendo Switch 2上的主机信息。考虑到任天堂此前已在Switch 2上推送了23.0.0版本的大型更新,新增了多项功能,这次安全修复更像是新一代平台迭代节奏中的一次顺带收口。对老用户而言,这既是一种安慰,也是一种提醒——随着Switch 2渐成主力,初代Switch的安全维护优先级正在悄然发生变化。
站在玩家角度,这次事件最值得记住的其实不是漏洞本身,而是那句朴素的提醒:二维码不是装饰,它是设备的临时钥匙。在餐厅、展会、商场这类人多眼杂的场合玩《马力欧赛车Live》,或者在公共空间用相册传图时,多花两秒确认一下周围环境,可能比事后重装系统省心得多。至于主机厂商,这类漏洞也在提示:功能越花哨,安全设计越不能只做在表面。
— END —
萌头条编辑部原创发布 · 转载请注明出处
