九月初的两周,NAS圈的安全消息密度有点反常。一边是安全厂商连续通报"银狐"木马借AI热点钓鱼,一边是群晖用户自己发的中勒索帖隔三差五冒出来——而且很多不是黑客技术多高,是门本来就开着。
先给这篇定个坐标:只服务一类人——家里或工作室有一台白群晖、主力PC常年挂载着NAS盘符、开了QuickConnect或DDNS远程访问的老用户。硬盘涨价、3-2-1备份买盘这些账我们之前算过了;今天只算攻击面,因为现在最划算的动作基本不要钱。
先破一个误区:群晖中勒索,多数不是DSM被"零日"了
把今年社区里能核实到细节的案例摆在一起,攻击路线出奇地一致。
7月12日,小红书一位用户发帖"群晖NAS啥情况啊":打开一个大文件夹,发现文件时间被批量篡改、文件名全是乱码,末尾还多了个TXT。小红书评论区33条,追问"用的什么外网访问",最后那句"已经没希望了,有离线备份就用备份恢复吧,没备份就只能算了",点赞不高,但没人反驳。3月那条"群晖中勒索病毒后重新规划硬盘"更直接:楼主自己交代配置——“SSH开了,DMZ开了,UPnP开了,端口转发也开了”。小红书有人问"没开快照?!“,底下24条回复里最扎心的是那句"没有哈哈,我玩的时候好像都没听说过这个词”。

再看入口在哪。5月11日有人晒出万年不登的QQ邮箱里突然出现的勒索邮件,开价1500美元。小红书
6月20日有用户发现连QuickConnect绑定的群晖账号都登不进去,双重验证找回密码都走不通。小红书7月31日那位自嘲"这小破服务器也有人惦记"的用户,最后排查截图里是xmrig挖矿进程占了800%的CPU。小红书注意共同点:没有一例是"黑客攻破DSM系统本身",几乎都是账号、端口、或者——你自己的PC。

银狐这轮为什么和群晖用户有关
银狐不是什么新东西,但这轮的增量是"借AI的信任链"。火绒9月1日的通报确认,这轮攻击是银狐团伙伪造DeepSeek官方网站、面向普通用户投放的钓鱼活动,钓鱼页面伪装度极高。知乎8月25日的分析报告还提到,钓鱼下载链接以5天为周期快速迭代更换。知乎
更早的季度统计是:2026年二季度银狐木马狂发钓鱼邮件2896.27万封,山东攻击量全国第一。知乎8月31日知乎上有实测称,微信群里传播的链接"80%链接是银狐木马",一个都没拦住。知乎8月17日那篇拆解更是直接:在各地警方破获的真实案件中,涉案团伙的诈骗金额动辄高达数百万甚至上千万元。知乎
对你意味着什么:银狐是远控木马,得手后顺手挂加密勒索是标准剧本——9月1日B站上传的实机演示,测的就是"银狐"与勒索病毒的复合威胁链路。哔哩哔哩而你的群晖恰好是那台永远开机、盘符常挂、密码存在电脑里的设备——PC被远控的那一刻,NAS不需要"被攻击",它就是盘符列表里最后一块被加密的盘。

四个免费开关,今晚就能拧完
DSM系统设置里翻一翻,全都不要钱:
禁用admin,权限拆小。 装完机器就没改过的admin账户,是公网爆破的第一目标。新建一个随机命名的管理员,把admin停掉;给PC挂载和Docker容器各配独立的低权限账号,别让一个账号通吃全盘。
所有能登DSM的账号开两步验证。 上面那位QQ邮箱收勒索信、群晖账号被盗的用户,输在只有密码这一层。TOTP验证器手机上装一个就行;QuickConnect账号那一层同样要开。
安全里打开自动封锁。 DSM自带的登录失败IP拉黑,默认不生效,打开它,暴力破解的性价比立刻崩掉。
能走中继就别开端口。 5000/5001直接映射到公网的,优先换QuickConnect或内网隧道工具;SSH、DMZ、UPnP自动映射,逐条检查,99%的家用场景用不上就该关。那位重新规划硬盘的楼主,四条全占。
快照不是保险箱,而且你可能根本没有快照
被加密之后能不能救回来,社区里分歧最大,因为大家说的"备份"不是一个东西。同机快照防的是误删和回滚,防不住勒索:攻击者拿到admin权限后,删快照和删文件一样顺手。知乎8月20日知乎那篇技术复盘就是RAID阵列崩溃、勒索病毒加密、管理员误操作格式化三重叠加,底层重建走了很长一条路。知乎另外提醒一句:官方标注仅EXT4文件系统的入门机型没有快照套件可用,别拿"我开了保护"安慰自己。
快照要配的是"另一台设备+防篡改":Snapshot Replication复制第二台机器(旧电脑、另一台NAS都算),新版DSM上能开不可变快照;核心目录再用离线拷贝——拔得掉的硬盘、不常在线的备份盘。硬盘在涨价周期里,所以才更要按这个顺序花:先做不要钱的攻击面,再把每一块钱花在"攻击者删不掉"的那份拷贝上。

真被加密了:先把顺序钉死
别付钱;立刻断网隔离、保留设备现状,不要急着重装系统或直接清理——8月那篇专讲处置顺序的知乎文章说得很清楚:杀毒负责处置威胁,调查负责回答"木马从哪进的、动了什么",顺序反了线索就没了。知乎记下文件后缀和勒索信里的家族名——近期咨询解密服务帖里高频出现的后缀是.piz、.mallox、weax、rox、sorry这一批;去No More Ransom查有没有公开解密工具;确认没有后再格式化重建、从离线拷贝恢复。7月那条帖子里的"救不了了",和2024年那篇被收藏206次的"群晖裸奔在公网会不会太危险",差的其实就是一份攻击者够不着的拷贝。小红书
哪些热闹可以不当真
顺手去个噪:所谓"24小时,整个公司网络被加密了"是深圳某群晖经销商的获客帖,正文只有一排话题标签,没有任何可核实细节。小红书自称"客户咨询量暴涨"的解密服务广告,本身就在制造焦虑——咨询多不等于攻击变多。7月知乎文章里流传的"JadePuffer事件中AI全自主完成勒索攻击、31秒自主修复错误",目前只有单一信源,当背景故事看即可。知乎真需要当真的只有两件事:银狐的AI伪装钓鱼有厂商连续通报,和你自己的端口、账号、快照配置单。
继续盯的三个信号:火绒、CNCERT关于银狐变种的通报节奏(目前钓鱼链接5天换一批);DSM安全热修复的推送频率;以及你家那台PC,最近一次搜"XX官网"下载软件是什么时候。