威联通nas中了qlocker勒索病毒后续跟进

2021-05-14 20:11:35 92点赞 326收藏 169评论

追加修改(2021-05-21 09:20:30):
追加下官方通告!!!!!

關於 Qlocker 攻擊事件,我們整理了大白話 Q&A,希望幫助用戶們理解此次事件內容並解答疑惑。此次事件造成用戶使用困擾,我們感同身受,亦深感遺憾。QNAP 將持續深化資安防護功能,並提供更完整而便捷的安全設定操作。期望用戶與我們一起提升資安防護層級,共同阻絕惡意攻擊。 - ? Qlocker 到底與哪一個 App 的漏洞有關?有人說是 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync,也有人說只有 Hybrid Backup Sync? ✅ 經調查,目前我們已經幾乎可肯定攻擊者僅濫用一個 Hybrid Backup Sync 的已修補漏洞 (對應 QNAP 資安通報 QSA-21-13)。 ------- ? QNAP 接到 HBS 漏洞通報後,是否時隔半年災情爆發後才修補漏洞? ✅ 沒有,這是將不同資訊混淆誤讀的結果。這次造成 Qlocker 事件的 HBS 漏洞 (QSA-21-13),QNAP 於 2021 年 3 月中接獲通報,在不到一個月的時間內,便完成修補並於 4/16 並發佈更新。 5月21日追加 1.使用testdiskh恢复了部分数据但是数据散乱没有整理的价值 大概恢复了 1/10的数据 2.国内官方技术支持已经联系了我,答应通过一个官方软件提前帮我恢复数据,该软件回在5.28对外发布用来解决这次勒索事件,该技术支持跟我沟通:如果数据存储没有超过50%有大概率恢复,但是需要外接个大容量硬盘(估计这个很难有我借了半天),我的数据大概有3t借的硬盘只有2t,无奈拔了3和4个硬盘做数据恢复

追加修改(2021-05-14 23:29:36):
追加下官方通告!!!!! 關於 Qlocker 攻擊事件,我們整理了大白話 Q&A,希望幫助用戶們理解此次事件內容並解答疑惑。此次事件造成用戶使用困擾,我們感同身受,亦深感遺憾。QNAP 將持續深化資安防護功能,並提供更完整而便捷的安全設定操作。期望用戶與我們一起提升資安防護層級,共同阻絕惡意攻擊。 - ? Qlocker 到底與哪一個 App 的漏洞有關?有人說是 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync,也有人說只有 Hybrid Backup Sync? ✅ 經調查,目前我們已經幾乎可肯定攻擊者僅濫用一個 Hybrid Backup Sync 的已修補漏洞 (對應 QNAP 資安通報 QSA-21-13)。 ------- ? QNAP 接到 HBS 漏洞通報後,是否時隔半年災情爆發後才修補漏洞? ✅ 沒有,這是將不同資訊混淆誤讀的結果。這次造成 Qlocker 事件的 HBS 漏洞 (QSA-21-13),QNAP 於 2021 年 3 月中接獲通報,在不到一個月的時間內,便完成修補並於 4/16 並發佈更新。

文章简介:本人在5月11日发现中了qlocker病毒后第一时间找到外网查看原因,以及联系威联通官方尝试恢复数据事件记录,本人威联通设备ts453bmin,入手时间2020年10拼夕夕入手,本人前任设备群晖ds312j双盘位

1.事件起因

5月11日接到老婆大人要求需要找nas在她得手机备份中寻找一张身份证照片,登录威联通发现所有文件夹内照片都加密为7z,然后文件预览发现所有20mb一下的内容全部都加密,大文件暂时没有什么影响

所有照片都加密了所有照片都加密了

文件一7z结尾文件一7z结尾

赶紧上google查询原来是中了qlocker病毒,该病毒首次爆发事件为4月21日,我查询了文件加密时间完全记录上,第一时间在google查询解决办法.查询到以下两种方案,希望对各位有用

1.文件正在加密中得话使用以下方法进行尝试,本人因为发现时间过晚没有恢复成功

感谢威联通群友供图感谢威联通群友供图

2.尝试使用testdiskh恢复救援,本人正在尝试中,后续在跟进报道

正在恢复数据截至发帖时还未恢复完成正在恢复数据截至发帖时还未恢复完成

2.联系官方尝试解决

5月11日发现问题第一时间我联系了威联通客服并在客服中心尝试联系对方,工单寄出去第二天就有威联通国内客服联系在远程知道下安装了qlocker inspctor(名字都这么骚气)扫描无果,因为本人前天已经使用方案1判断本人文件加密完毕知道这个肯定无结果,客服遂要求发工单远程协助,工单发起前需要打开ssh,工单才能发送成功.截至发稿前官方客服还没有答复,本人使用方案2在恢复有关数据.

工单记录工单记录

客服远程安装软件客服远程安装软件

3.问题定位
本人在国内搜索了很多qlocker的内容发现只有一些没有用的新闻稿,难道国内就只有本人一人中招?无奈加了几个威联通的群发现国内也有人中招只是没有发到主流媒体上吐槽.本人设备用的还算比较保守只留了几个端口映射,web登录也2次加密,在使用群晖跑了4年都没有中招,为啥使用了半年的威联通就中招了?后来我在威联通Facebook上面才发现时威联通的官方软件漏洞被利用了图片时官方大白话,具体我也懒得在赘述了,搞笑是我今天又在这个留言后面发现,又出来第二个勒索病毒出来了叫eCh0raix,请看图二,威联通的系统真的跟筛子一样吗?

qlocker中毒声明 QNAP

eCh0raix讨论 hkepc/posts

4.反思

本人以前的主要是群晖ds213j两盘位做的raid1,一块硬盘报错警报。因为眼馋威联通的性价比入了威联通的四盘位。群晖数据警报的时候已经用硬盘拷贝了相关数据。威联通买过来的时候也是没有做任何的raid,就怕出现了群晖的问题。这次事故就算数据不能回复,我也只是损失手机上备份的数据。对于家庭数据来说以下几点比较重要

  1. 冷备份很重要,关键时候能救命,心里有底

  2. 热备份也很重要,群晖我但是备份在百度云盘上,威联通没有好的热备份方案有方案的同学可以提供下

  3. 家用nas最好不要组raid ,我没有组raid 盘位4是空的 直接在nas上恢复,没有映射到设备

  4. 威联通软件漏洞真的很多眼馋性价比的时候注意这个

  5. 外部直连能少开还是少开

头一次发文,文笔不好见谅

展开 收起
169评论

  • 精彩
  • 最新
  • 你开了什么端口,群晖和其他系统一样有这样的病毒,只是你没遇到,群里有个网友也中了,不过抢救及时,更换特殊端口,不要在公开场合炫耀自己的域名,不要学大佬开放22端口

    校验提示文案

    提交
    官方回复不是开端口的原因
    關於 Qlocker 攻擊事件,我們整理了大白話 Q&A,希望幫助用戶們理解此次事件內容並解答疑惑。此次事件造成用戶使用困擾,我們感同身受,亦深感遺憾。QNAP 將持續深化資安防護功能,並提供更完整而便捷的安全設定操作。期望用戶與我們一起提升資安防護層級,共同阻絕惡意攻擊。
    -
    📍 Qlocker 到底與哪一個 App 的漏洞有關?有人說是 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync,也有人說只有 Hybrid Backup Sync?
    ✅ 經調查,目前我們已經幾乎可肯定攻擊者僅濫用一個 Hybrid Backup Sync 的已修補漏洞 (對應 QNAP 資安通報 QSA-21-13)。
    -------
    📍 QNAP 接到 HBS 漏洞通報後,是否時隔半年災情爆發後才修補漏洞?
    ✅ 沒有,這是將不同資訊混淆誤讀的結果。這次造成 Qlocker 事件的 HBS 漏洞 (QSA-21-13),QNAP 於 2021 年 3 月中接獲通報,在不到一個月的時間內,便完成修補並於 4/16 並發佈更新。

    校验提示文案

    提交
    黑客攻击的话,要么你自己装个什么奇怪的软件或者应用,要么就是通过远程连接到了你的服务器然后对它进行安装病毒程序。如果是前一种,那就不关端口事,后一种就和端口有关,要连上你的服务器肯定得知道你的ip,还有对应的端口,不然有ip,没有端口,肯定连不上,即使你有80/443都连不上,连上了,还需要个账号,可能由于有漏洞,这个可能会被越过。所以我说建议大家改用不常见的端口和不要炫耀自己的域名之类的

    校验提示文案

    提交
    还有6条回复
    收起所有回复
  • 官方很早之前就要大家更新系统和相关软件,通知邮件也发了好几次,不管是什么系统,都是有各种各样的病毒,跟随必要的更新是对的,不要总想着轮不到自己

    校验提示文案

    提交
    關於 Qlocker 攻擊事件,我們整理了大白話 Q&A,希望幫助用戶們理解此次事件內容並解答疑惑。此次事件造成用戶使用困擾,我們感同身受,亦深感遺憾。QNAP 將持續深化資安防護功能,並提供更完整而便捷的安全設定操作。期望用戶與我們一起提升資安防護層級,共同阻絕惡意攻擊。
    -
    📍 Qlocker 到底與哪一個 App 的漏洞有關?有人說是 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync,也有人說只有 Hybrid Backup Sync?
    ✅ 經調查,目前我們已經幾乎可肯定攻擊者僅濫用一個 Hybrid Backup Sync 的已修補漏洞 (對應 QNAP 資安通報 QSA-21-13)。
    -------
    📍 QNAP 接到 HBS 漏洞通報後,是否時隔半年災情爆發後才修補漏洞?
    ✅ 沒有,這是將不同資訊混淆誤讀的結果。這次造成 Qlocker 事件的 HBS 漏洞 (QSA-21-13),QNAP 於 2021 年 3 月中接獲通報,在不到一個月的時間內,便完成修補並於 4/16 並發佈更新。

    校验提示文案

    提交
    收起所有回复
  • mark下,发现自己也中招了!!!!

    校验提示文案

    提交
    赶紧联系官方现在有回复工具了

    校验提示文案

    提交
    谢谢,已提工单,早上发现后直接关机,下电了,幸好平常有数据三备份的习惯。。

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 我也中招了,资料全军覆没,确实不能太相信nas,冷备份和云还是得上啊

    校验提示文案

    提交
    联系客服赶紧做恢复吧

    校验提示文案

    提交
    客服说要准备一个大硬盘,是恢复盘的1.5-2倍的大硬盘。个人不太好找啊,请问作者最后拿大硬盘恢复的怎么样了,是得找带外接移动硬盘盒3.5寸的大硬盘,还是找块大硬盘直接插到nas里就行,不用硬盘盒了?谢谢

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • @派大星110 请问用 testdisk恢复如何了?
    我用官方的QRescue,在pass 3时,就陷入循环,卡在大约 8-9/11,跑了3个月。。后退出,运行Qrescue 又卡住了,等48H,没动。

    校验提示文案

    提交
    数据大部分恢复了

    校验提示文案

    提交
    收起所有回复
  • 最主要还是不要开端口和直连

    校验提示文案

    提交
  • 和品牌真没多大关系。我都是每30分钟智能快照,多版本多设备冗余。快照和备份都不搞,还不如去玩硬盘盒,至少便宜点。

    校验提示文案

    提交
    qlocker直接情快照的,所以这招没用

    校验提示文案

    提交
    [皱眉] 我当然不止干这点事啊,禁止第三方,登录不使用超级用户,防火墙限IP,所有服务docker虚拟化1000权限,所有访问nginx https反代。。。当然普通人干这些有难度,但基础的安全意识肯定能做到的。

    校验提示文案

    提交
    还有12条回复
    收起所有回复
  • 没想到居然真的有人中标了,我qnap只开了一个端口,用nginx反代ssl通配符证书远程登录,所有的端口全部走nginx....希望能有点用处

    校验提示文案

    提交
    这个和软路由ddns+ssl+端口转发有区别吗?

    校验提示文案

    提交
    区别大了。。

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • QNAP 已经更新适用于 QTS/QuTS hero 等操作系统的 Malware Remover,针对相关恶意软件进行处理。用户若受到勒索病毒影响,或观察到勒索病毒执行中,并正在加密文件,应保持 NAS 开机状态、立即安装并使用最新版 Malware Remover 进行恶意软件扫描、并联系 QNAP 技术支持单位取得协助。
    对于未受到勒索病毒影响的用户,应立即安装并使用最新版 Malware Remover 进行恶意软件扫描,变更所有用户密码为高强度密码,并更新 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync 三个 App 至最新版本。同时,用户应参考 QNAP 提供的资安实务指南,将 NAS 默认的 8080 管理接口变更为其他端口,并遵循 321 备份原则,将 NAS 上存储的数据进行备份或再备份,以保障数据安全。

    校验提示文案

    提交
  • 我没事就会做做备份,异地冷热备一起做,数据丢不起 [喜极而泣]

    校验提示文案

    提交
    请教一下异地用什么备份合适?望指教

    校验提示文案

    提交
    移动硬盘定时冷备份,百度在线备份重要的照片之类

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 我发现很多人一个重要的误区也好,没想明白的地方也好,就是。nas的功能不要追求一个设备。比如作者提到的冷备份。我是周六上午打开2台蜗牛星际备份,这时候手机,电脑自动备份。而每天24小时开机的群晖是软路由虚拟机的群晖,这样网盘,wordpress等即使24小时能耗也很低。现在up主忽悠大众都玩all in one。就容易出问题。

    校验提示文案

    提交
    all in one主要还是玩,相应的备份还是要跟上的。

    校验提示文案

    提交
    共享、备份,病毒一样传播

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 刚买了个威联通 好慌

    校验提示文案

    提交
  • 4盘位价格可以买两个DS21XJ,两个两盘位才是最安全的,即使NAS的盒子坏了,也有一个备份。

    校验提示文案

    提交
  • 4月25日消息,威联通®科技 (QNAP)近日发出声明回应近日用户反馈及媒体报道关于 Qlocker 及 eCh0raix 变种勒索病毒锁定 QNAP NAS,并对用户数据进行加密压缩索取赎金的事件。QNAP 强烈建议所有用户立即安装并使用最新版 Malware Remover 进行恶意软件扫描,并更新 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync 三个 App 至最新版本,以确保 QNAP NAS 安全无虞。QNAP 也在同时积极研究如何从受感染的设备移除相关恶意软件。


    QNAP 已经更新适用于 QTS/QuTS hero 等操作系统的 Malware Remover,针对相关恶意软件进行处理。用户若受到勒索病毒影响,或观察到勒索病毒执行中,并正在加密文件,应保持 NAS 开机状态、立即安装并使用最新版 Malware Remover 进行恶意软件扫描、并联系 QNAP 技术支持单位取得协助。

    对于未受到勒索病毒影响的用户,应立即安装并使用最新版 Malware Remover 进行恶意软件扫描,变更所有用户密码为高强度密码,并更新 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync 三个 App 至最新版本。同时,用户应参考 QNAP 提供的资安实务指南,将 NAS 默认的 8080 管理接口变更为其他端口,并遵循 321 备份原则,将 NAS 上存储的数据进行备份或再备份,以保障数据安全。

    QNAP 产品资安事件应变团队 (PSIRT) 多方监控各界情资,实时提供最新信息,并在必要时发行软件更新,守护用户资安不遗余力。QNAP 再次吁请用户配合采取上述措施,并定时安装系统更新,避免设备遭到有心人士利用,同时参考 QNAP 提供的实务指南,提升个人及企业资安意识,双方携手对抗黑客威胁,共同守护因特网安全。

    校验提示文案

    提交
  • 远程连接用zerotier,不在不信任的地方连接就是了

    校验提示文案

    提交
  • 如果是软路由可以每隔12小时定时换ip。一般黑客都是通过ip直连。不要外漏自己的网址。端口只开openvpn的端口。

    校验提示文案

    提交
  • 开了什么端口也不说,时间也不说,主机全部端口直接映射?路由器是否开启手动模式映射?
    [无语] [无语] 楼主说了个寂寞,

    校验提示文案

    提交
    若是没有端口的问题,软件漏洞,嗯,威联通怕是个筛子,还是玩nas的时候小心的,私人使用,关闭对外

    校验提示文案

    提交
    所以要感谢运营商关闭443 21 80 88 8080 。。。。。。

    校验提示文案

    提交
    收起所有回复
  • 这个先mark一下,回去看看

    校验提示文案

    提交
  • 还是群晖好,打消了我换威联通的想法

    校验提示文案

    提交
    以前安全公司测试过,群晖和威廉通的漏洞数量差不多,wd的os3最多,后来os5精简功能,漏洞就少了,简单说,开的应用越少,越安全,能不开外网服务的,就不要开!

    校验提示文案

    提交
    不开外网服务?还要nas做什么?

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 一直跟着更新最新的系统,会好点儿吧

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
326
扫一下,分享更方便,购买更轻松