别等群晖跟你说“Sorry”:勒索病毒国家预警后,30分钟做完这5道自查

源自10位全网作者

08:16

先说发生了什么:Sorry是什么,不是什么

这两天,火绒的一则预警在圈里传:国内已发生多起因"Sorry"勒索病毒引发的攻击事件。知乎再往前几天的8月10日,国家计算机病毒应急处理中心已经就同一家族发布过预警,有账号在B站同步了预警要点:境内多起"Sorry"勒索病毒攻击,攻击者借cPanel高危漏洞获取服务器权限。哔哩哔哩

预警主要针对暴露在公网的Linux服务器,目前也没有证据表明家用群晖正在被大面积打击,这篇文章不是来制造恐慌的。但你家群晖跑的DSM,恰恰就是一台7×24小时在线、端口朝外的Linux系统;而针对NAS的攻击逻辑这些年一直没变,这次只是警报声更响了。这篇内容的价值,是帮你把一份30分钟能做完的自查清单落地。

别等群晖跟你说“Sorry”:勒索病毒国家预警后,30分钟做完这5道自查

NAS和勒索病毒,不是新仇

针对NAS的勒索不是第一次。早在2021年7月下旬就有一波集中中招,当时就有UP主专门拍视频提醒群晖、威联通用户小心。哔哩哔哩今年3月,又有UP主把自家群晖被勒索病毒加密的经过拍成视频,播放量超过2.6万次。围观之余,评论区里踩得最多的两个误区,值得先拎出来澄清。

误区一:我是家用用户,攻击者看不上我

自动化扫描脚本不挑对象,默认账号加弱密码,扫到就是进;你的数据可能不值钱,但机器能当肉鸡、能挖矿、能当跳板,样样值钱。就算NAS本身守得住,也不代表保险箱:同局域网里的电脑一旦中毒,病毒会顺着SMB等共享协议爬进NAS,局域网内一台中毒的电脑,往往就能成为攻破NAS防线的跳板。知乎今年3月那位被中招的UP主,评论区复盘的焦点也不是NAS登录页,而是内网某台设备的端口转发和共享权限。哔哩哔哩

误区二:我组了RAID,数据就安全

RAID防的是硬盘物理损坏,不防加密。勒索病毒加密文件时,RAID只会忠实地把加密后的数据同步到每一块盘上,阵列显示健康,但文件已经全废了。知乎SHR同理。备份意味着在阵列之外还有一份副本,那是另一回事。

误区三:真中了就花钱恢复

数据恢复从业者的判断很直白:中了勒索,有快照、有备份、或者病毒还没跑完的,有机会;什么都没有的,基本无望。知乎不过评论区里有条过来人的经验还算暖心:被加密的文件未必永远打不开,有人2018年中招,存下来的加密文件到2023年用免费工具一键解开。而网上不少"解密服务"是二次收割,钱花了,文件还是打不开。

30分钟,五道自查

下面五步几乎零成本,按顺序做,总共半小时左右。

自查一:账号上锁(约10分钟)

停用或删除默认admin账号,新建一个不同名的管理员账号,密码用不与其他网站重复的长随机字符串;给账号开两步验证;在控制面板的安全性设置里打开自动封锁,连续登录失败的IP会被自动封禁。光改账号名这一项,就能让大多数自动化爆破失效,因为脚本撞的都是默认账号。

自查二:收窄暴露面(约10分钟)

DSM管理页默认的5000/5001端口、SMB、SSH,都不要直接映射到公网。远程访问优先走QuickConnect这类官方加密中转,或者组私有网络;确实需要端口转发的,改掉默认端口并叠加登录锁定。在那条群晖被黑视频的评论区,最高赞的经验总结就一句话:都是局域网用的,开公网自负风险。哔哩哔哩入口越窄,挨打的概率越低。

别等群晖跟你说“Sorry”:勒索病毒国家预警后,30分钟做完这5道自查

自查三:更新装上(约2分钟)

打开DSM的自动检查更新,收到安全更新推送别点"稍后提醒"。今年针对NAS的漏洞修复明显变密,有从业者的复盘里提到,2026年4月,主流NAS系统更新中,安全补丁占比首次超过40%。知乎补丁的密度,本身就是一份攻击态势报告。

自查四:快照打开(约5分钟)

打开Snapshot Replication套件,给重要共享文件夹设置定期快照计划和保留数量(需要Btrfs存储池;部分入门机型是ext4,没有这个功能,下一步就更重要)。快照是勒索面前最便宜的后悔药——文件被加密了,能直接回滚到几分钟前的版本。知乎也要清楚它的边界:快照和主数据在同一块盘上,防勒索、防误删有效,防不了硬盘物理损坏和整机被端。

别等群晖跟你说“Sorry”:勒索病毒国家预警后,30分钟做完这5道自查

自查五:只备"不能重建的"(唯一可能花钱的一步)

先把数据分两类:影视库、软件镜像丢了能再下,别陪跑;家人照片、视频、工作文档丢了就永远没了,才值得离线备。用Hyper Backup把这部分数据做版本化备份,目标可以是外接USB盘、另一台NAS或云端;其中最要紧的一小份,再拷一块移动硬盘,拷完拔线放抽屉。一两TB的备份盘就够,成本不高,却是极端情形下唯一不用看任何人脸色的底牌。

别等群晖跟你说“Sorry”:勒索病毒国家预警后,30分钟做完这5道自查

万一已经中招:止损三步

哪天发现文件后缀变得奇怪、硬盘被疯狂读写,先断网断电止损,别重启、别急着删文件。勒索加密通常都只加密前一兆的数据。哔哩哔哩这是评论区多位玩家总结的经验:大体积视频文件往往还有修复机会。保留勒索信和两三个加密样本,先评估从快照、Hyper Backup版本历史恢复;别轻易交赎金,交了不保证拿到密钥,还会被标记成好说话的目标。

最后

NAS把数据的主动权还给了你,同时也把责任交了过来。知乎尤其在硬盘价格高企的这两年,数据丢了之后重装的成本比以往任何时候都高,30分钟的自查,比任何事后补救都划算。留三个观察信号,看到任何一个,就回来把这份清单重过一遍:群晖官方安全公告、登录日志里的异地异常尝试、安全圈新一轮勒索变种预警。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章