FYGOOS, un OS pour un NAS DIY

Le problème de FygoOS est qu'il utilise le même code source que FnOS qui a été massivement infecté par le BotNet 'NetDragon' (pourtant il circule depuis 2024) en début d'année. Ils ont mis beaucoup de temps a corriger le problème, presque deux mois avec des patchs foireux et des clients dans la panade...

Du coup il y a une incertitude par rapport au code de FygoOS et du sérieux des développeurs....
 
  • J'aime
Réactions: morgyann
Personnellement, après avoir tester FygoOS quelques jours je dirai que son avantage c 'est le choix des formats des disques ext4, zfs, et btrfs.

Apres avoir tester les différents OS et marque de Nas pour le diy mon choix c 'est Zima OS ( mise a jour mensuelle, c 'est stable, possibilité de tester la beta sur une VM etc....) et pour les Nas Constructeur c 'est Ugreen le choix n°1 ( mise a jour mensuelle, support ultra réactif, tient compte des demande des utilisateur, feuille de route visible sur leur site,....)
 
Oui, j'ai vu que c'était le système NAS populaire en Chine.

Effectivement, cela ne rassure pas en termes de sécurité :confused:

Oui surtout que le BotNet "NetDragon" est pernicieux et manuellement pas trivial à supprimer (installations de services systèmes et de module noyau malicieux, modification des fichiers iptables, modifications des logs pour cacher le trafic réseau du Bot......)
 
Bonjour ;)

Ce que dit Bambusa n’est pas une gratuit, mais un rappel du contexte : FnOS a effectivement été touché par NetDragon début 2026, avec un impact réel sur les systèmes chinois. Comme FygoOS partage une base commune, c’est normal que la question de la sécurité soit soulevée!

Pour BEELINK, il y a le risque pour la réputation!
C’est une marque sérieuse, et s’ils livrent leurs NAS avec FygoOS en version Lifetime, on peut supposer qu’ils ont fait un minimum d’audit ou de vérification?
Mais tant qu’on n’a pas de communication officielle sur les mesures prises, il reste une zone d'ombre!:unsure:

En tout cas, le point soulevé est légitime : un OS NAS doit être irréprochable sur la sécurité, et l’historique de FnOS oblige à rester prudent.
On verra si Beelink apporte des garanties supplémentaires ou si FygoOS évolue rapidement sur ce terrain.

Suis un 'user sympa' mais !pointilleux! alors je vais me permettre (je ne le fait jamais!) de demander la source sure concernant les affirmations?

Ce que Bambusa dit est sûrement vrai mais pas sourcé publiquement, je n'ai rien trouvé!

Bambousa affirme que:
-FnOS a bien eu un incident de sécurité début 2026,
-botnet a bien installé des modules noyau,
-FnOS a mis longtemps à corriger.
-les utilisateurs chinois ont été impactés.
-FygoOS partage du code avec FnOS donc la suspicion serait légitime?

Désolé mais j'insiste:
Pourquoi accuser cet OS de tous les maux? Beelink est une boite sérieuse qui si les soupçons sont avérés risque de nuire a sa réputation en s’associant avec le diable :alien:(Fygos OS est prévu comme OS par défaut pour ses NAS)? Ce serait un suicide pour la marque !

Je te cite : "Le problème de FygoOS est qu'il utilise le même code source que FnOS qui a été massivement infecté par le BotNet 'NetDragon' (pourtant il circule depuis 2024) en début d'année.
Ils ont mis beaucoup de temps a corriger le problème, presque deux mois avec des patchs foireux et des clients dans la panade...
Du coup il y a une incertitude par rapport au code de FygoOS et du sérieux des développeurs.... »
Puis : "Oui surtout que le BotNet "NetDragon" est pernicieux et manuellement pas trivial à supprimer (installations de services systèmes et de module noyau malicieux, modification des fichiers iptables, modifications des logs pour cacher le trafic réseau du Bot......)


Les informations sur l’incident FnOS début 2026 viennent surtout de la communauté chinoise je suppose? Aucune source occidentale ou de CVE(*) officielle, ce qui rend la vérification difficile. Le botnet est souvent appelé NetDragon dans les traductions, mais le nom exact varie (DragonNet ou ND-Bot).

Ce qui est certain :
SI (jutilise le conditionnel) FnOS a eu un incident de sécurité réel, et FygoOS partage une base commune, donc la prudence est légitime.
Mais à ce stade, il n’y a aucune preuve que FygoOS lui-même ait été affecté.:unsure:

Si Bamboosa peut me rassurer parce que je compte utiliser cet OS prochainement dans un homebas fanless!

Je viens de le vérifier!
FnOS n’a AUCUNE CVE publiée, FygoOS n’a AUCUNE CVE publiée... jen conclue que aucune faille officiellement reconnue, aucune documentation internationale, aucune analyse de sécurité publique, aucune transparence sur les incidents

Ce que dit Bambusa peut être vrai (sources chinoises), mais ce n’est pas confirmé par une CVE, donc pas vérifiable officiellement.

(*) Common Vulnerabilities and Exposures cest quoi? R/C’est la base de données officielle et internationale qui répertorie les failles de sécurité confirmées, documentées, et publiées. C’est donc la référence mondiale en cybersécurité.

Lien https://www.cve.org/

0 résultats pour la requête :FnOS
0 résultats pour la requête : FygoOS
0 résultats pour la requête: FengNiao (FengNiao Technology (凤鸟科技) Phoenix Bird Technology… Feng Niao c’est le nom de la société derrière FnOS.
0 résultats pour la requête : DragonNet / ND-Bot

Bamboosa, je te remercie pour la partage de ton retour dexpérience , je cherche simplement à comprendre le contexte. Je n’ai trouvé aucune CVE ni source occidentale concernant l’incident FnOS, ce qui rend la vérification difficile. Si tu as un lien, même en chinois (forum, billet technique, capture, analyse), je suis preneur c’est uniquement pour me faire une idée avant d’utiliser FygoOS dans un homelab fanless.

Je ne remets pas en cause ce que tu affirmes , je cherche juste à documenter le sujet proprement. Tu vois surement la nuance?
 

Pièces jointes

  • window1.png
    window1.png
    114.2 KB · Affichages: 3
  • window2.png
    window2.png
    114.8 KB · Affichages: 2
  • window3.png
    window3.png
    114.8 KB · Affichages: 2
  • window4.png
    window4.png
    115.1 KB · Affichages: 3
Dernière édition:
Les sources sont essentiellement des articles venant de la sphère Cybersecurité (cyberpress.org, gbhackers.com, cybersecuritynews.com... etc) , mais c'est vrai que cela reste opaque, peu de communication.
Un petit résumé suite a une recherche via IA :

Netdragon est un botnet malveillant qui cible spécifiquement les appareils de stockage réseau (NAS) fonctionnant sous fnOS (le système d'exploitation de Feiniu et de sa marque internationale FygoOS). Identifié pour la première fois en octobre 2024, ce malware exploite des vulnérabilités non corrigées pour installer une porte dérobée HTTP et convertir les appareils en nœuds de botnet destinés à lancer des attaques par déni de service distribué (DDoS).

L'attaque est caractérisée par une persistence agressive et des tactiques d'évasion sophistiquées :

  • Désactivation des mises à jour : Le malware modifie le fichier /etc/hosts pour rediriger les domaines de mise à jour officiels vers 0.0.0.0, empêchant les utilisateurs de patcher les failles ou de réparer leurs appareils.
  • Masquage des traces : Il supprime les journaux système (logs), tue les services de récupération et renommé des outils de diagnostic comme cat ou sshd pour contourner la détection.
  • Persistance noyau : Il installe des modules noyau (comme async_memcpys.ko) et des services systemd pour survivre aux redémarrages et aux scripts de nettoyage.
Fin janvier 2026, le botnet avait infecté environ 1 500 appareils, avec plus de 1 100 nœuds simultanément actifs. Les victimes sont géographiquement dispersées, principalement en Chine, aux États-Unis, à Singapour et en Australie, touchant des secteurs variés comme les services informatiques et la fabrication. Le 1er février 2026, les opérateurs ont ordonné la suppression du fichier de clé privée rsa_private_key.pem sur les appareils compromis, une action potentiellement préliminaire à une phase de rançongiciel ou de chiffrement de données.

Puis :

fnOS (le système d'exploitation NAS de Feiniu) présente des risques de sécurité critiques et ne doit pas être utilisé pour stocker des données sensibles ou être exposé directement à Internet.

En janvier-février 2026, fnOS a été victime d'une cyberattaque majeure exploitant une vulnérabilité critique de traversée de chemin (Path Traversal) non authentifiée, permettant aux attaquants de contourner les identifiants, d'injecter des logiciels malveillants (Netdragon) pour le cryptomining et le DDoS, et de supprimer les journaux système pour masquer leur activité.

Les principales faiblesses identifiées incluent :

  • Absence d'authentification forte : Le système beta ne disposait pas d'authentification à deux facteurs (2FA) ni de contrôles granulaires des accès.
  • Code fermé : L'impossibilité d'auditer le code source empêche de vérifier l'absence de portes dérobées ou de fuites de données.
  • Gestion des correctifs : Les mises à jour de sécurité publiées après la faille ont parfois causé des instabilités secondaires, laissant les appareils vulnérables pendant la période critique.
FygoOS, présenté comme la version internationale de fnOS, partage le même code base et hérite de ces vulnérabilités structurelles, malgré l'ajout de mesures comme le 2FA et le blocage des adresses IP suspectes.

Pour terminer :

FygoOS is not a fully free or open-source NAS operating system, with its proprietary business logic remaining closed source. While the vendor is preparing to release the Linux x86_64 kernel and Samba source code to comply with GPL2 licensing, reproducible builds are not guaranteed.

The platform faces significant security and privacy criticisms, including:

  • Connection to fnOS: It is widely considered an international-facing variant of fnOS (Feiniu OS), which suffered a critical path traversal vulnerability in early 2026 allowing unauthenticated access and cryptojacking malware injection.
  • Remote Access Limits: Admin accounts cannot currently be blocked from remote login, limiting stricter security configurations for users who require LAN-only admin access.
  • Data Collection: The license is hardware-bound, requiring the collection of hardware information and minimal OS data for verification and analytics, though the company states it does not automatically collect logs.
  • Community Concerns: Users have raised concerns about the closed-source nature of the core system and potential privacy implications of its development origins, with some citing a lack of long-term reliability compared to established platforms like TrueNAS or Unraid.
 
Dernière édition:
RE...

Merci pour ton retour et pour le résumé… juste pour te dire cela :

-que pour moi et d'autres gars pointilleux du forum,
-une réponse générée par IA n’est pas une source, lIA peut inventer des détails techniques... pour retomber sur ses pattes 🤖

Je me permets juste une petite précision : le texte que tu as partagé ressemble beaucoup à une synthèse générée par IA (pas de fotes, structure académique, vocabulaire typique, chiffres ronds, absence de liens ou de références techniques)... tout est clean pour lIA... cest pour moi un outil que jutilise évidemment avec PRUDENCE!

Ce n’est pas une critique, simplement une observation : une synthèse IA peut être utile pour vulgariser, mais ce n’est pas une source vérifiable en cybersécurité.

Comme je l’ai indiqué plus haut, je n’ai trouvé : aucune CVE, aucun rapport de CERT, aucune publication occidentale, aucun billet technique, aucun hash de malware, aucun module noyau identifié publiquement, aucune trace du botnet “NetDragon / DragonNet / ND-Bot” dans les bases de malwares.

Je cherche simplement à documenter le sujet avant d’utiliser FygoOS dans un homelab fanless... Si tu n'as de lien concret (forum chinois, billet Bilibili, capture, analyse, thread QQ/WeChat), je reste donc sur ma faim de connaissance de cet OS dedié NAS homelab.

Je ne remets pas en cause ton retour, je veux juste éviter de baser mes conclusions sur un texte généré automatiquement.

Tu vois sûrement la nuance : je cherche à comprendre, pas à contredire une machine… je préfère j'experience de lhumain 🧠

A suivre... Test & see pour moi :coffee::coffee::coffee:
 
Re...

Tu as pris le temps de completer ton #post
Je regarderai tantot les liens que tu proposes... Si cela est avéré et bien : Pour BEELINK, il y a un fort risque pour sa réputation!
 
  • J'aime
Réactions: Bambusa29
Je viens de lire les postes du Reddit dédié merci @Bambusa29 (j'avais oublié que j'étais inscrit sur le groupe).

Note importante : Les mises à jour du Système sont maintenant incluses dans la formule gratuite.

Je finis mes tests la semaine prochaine et je pense le virer de ma machine de test. Je le réinstallerai peut-être en VM – afin de suivre l'évolution.
Je n'ai plus envie de mon côté de l'utiliser. Trop de choses me chiffonne :
  • Une licence hors de Prix pour juste débrider les DD
  • Interface uniquement en anglais (quand on vend un truc payant, on fait l'effort de traduire)
  • J'ai l'impression que c'est juste une surcouche sur une Debian 12 - vu que tu peux installer ce que tu veux en parallèle. Ce qui veut dire que tu risques de tout casser à la moindre erreur.
  • Risque en termes de sécurité signalé ici par @Bambusa29 et sur le web
  • Je lis aussi sur Reddit, quelques avis qui rejoigne mon analyse à chaud.
  • Je viens de lire aussi par l'un des "correspondant" (sur Reddit) de la boîte FygoOS, qu'ils ont mis une antenne en Angleterre pour recevoir les paiements... Et, qu'ils sont encore en train de chercher un service pour accepter les devises à un niveau international ???? Pas vraiment sérieux pour un lancement ??? :rolleyes:
Ce qui fait un sacré cumul de constat qui interroge sérieusement, non ? :unsure:
 
Ce qui fait un sacré cumul de constat qui interroge sérieusement, non ? :unsure:
Personnellement bien qu'il soit intéressant dans sa version gratuite avec 4 disques j'ai quand même une préférence pour ZimaOS du fait qu'il on repris la base CasaOS. De toute façon BEELINK on peut mettre ce qu'on veut comme OS et je pense que la majorité va utilisé OMV ou True Nas. Après les faille de sécurité ca peut arrivé a n'importe qui....
 
  • J'aime
Réactions: FX Cachem