QNAP NAS遭勒索軟體盯上 - 儲存設備

Table of Contents


https://www.techbang.com/posts/71485-qnap-nas-targeted-by-ransomware-virus-arm
-x86-processor-products-are-all-dart
QNAP NAS遭勒索軟體盯上,Arm、x86處理器產品皆中鏢

早在2014年的時候,Synology推出的NAS就成為勒索軟體SynoLocker下手的目標,而根據
資安公司Anomali與Intezer的研究,QNAP的NAS產品也正遭受名為eCh0raix或QNAPCrypt惡
意軟體的攻擊,讓被害者可能損失NAS中的重要資料。

勒索軟體盯上QNAP
根據Anomali官方部落格所提供的資料,他們將這款勒索軟體稱為eCh0raix,它會以暴力
破解的方式入侵QNAP推出的NAS,並使用AES加密演算法鎖定特定副檔名的文件。

受影響之檔案路徑:
/proc
/boot/
/sys/
/run/
/dev/
/etc/
/home/httpd
/mnt/ext/opt
.system/thumbnail
.system/opt
.config
.qpkg

受影響之檔案副檔名:
.dat.db0.dba.dbf.dbm.dbx.dcr.der.dll.dml.dmp.dng.doc.dot.dwg.dwk
.dwt.dxf.dxg.ece.eml.epk.eps.erf.esm.ewp.far.fdb.fit.flv.fmp.fos.fpk
.fsh.fwp.gdb.gho.gif.gne.gpg.gsp.gxk.hdm.hkx.htc.htm.htx.hxs.idc
.idx.ifx.iqy.iso.itl.itm.iwd.iwi.jcz.jpe.jpg.jsp.jss.jst.jvs.jws.kdb.kdc
.key.kit.ksd.lbc.lbf.lrf.ltx.lvl.lzh.m3u.m4a.map.max.mdb.mdf.mef
.mht.mjs.mlx.mov.moz.mp3.mpd.mpp.mvc.mvr.myo.nba.nbf.ncf
.ngc.nod.nrw.nsf.ntl.nv2.nxg.nzb.oam.odb.odc.odm.odp.ods.odt
.ofx.olp.orf.oth.p12.p7b.p7c.pac.pak.pdb.pdd.pdf.pef.pem.pfx.pgp
.php.png.pot.ppj.pps.ppt.prf.pro.psd.psk.psp.pst.psw.ptw.ptx.pub
.qba.qbb.qbo.qbw.qbx.qdf.qfx

Intezer則在官方部落格以QNAPCrypt稱呼這款惡意軟體,並發現它有針對Arm與x86等不同
架構處理器攻擊的變種病毒,它的運作方式與一般勒索軟體接近,就是將受害裝置中的檔
案加密,讓檔案無法被存取,並向受害者發送勒索信要求贖金以解鎖這些檔案。

然而與常見勒索軟體不同的是,由於攻擊目標是NAS而非電腦,所以勒索信並不會直些顯
示於螢幕,而是以文字檔的型式出現,在NAS遭受感染後,QNAPCrypt會先從命令和控制伺
服器(C&C)下載比特幣錢包地址與RSA公鑰,且每位受害者都會被分配到獨特的錢包,
讓我們更難追踪攻擊者的身份。

QNAPCrypt要求受害者使用比特幣支付贖金。

在研究的過程中,Intezer發現QNAPCrypt使用的預先建立的比特幣錢包接收贖金,而在
1,091名「虛擬」受害者感染後,QNAPCrypt用盡了所有比特幣錢包,因此會停止感染新的
NAS,讓災情得以緩和。此外為了防堵QNAPCrypt未來會有新的變種病毒,Intezer也建立
了對應的YARA簽名,以利辨識這款勒索軟體。
======

不知道有沒有鄉民中招的,我的s家機器也很怕中招。
所以我家的不對外,只能透過quickid 連線,開二段式驗證,不開samba。


--

All Comments

Donna avatarDonna2019-07-17
我都設定限192.168.0.0/24連lul
然後拉基I040gw 什麼都連不進來 剛好擋掉lol
Regina avatarRegina2019-07-18
我是直接獨立內網與外界隔離,除非我的電腦先淪陷
Lucy avatarLucy2019-07-19
請問一下 nas公司一直在宣傳的快照功能在這案例中
無用是嗎?
Jessica avatarJessica2019-07-22
這個會感染主系統 所以能不能快照就(ry
Lydia avatarLydia2019-07-25
NAS不開Samba那開什麼?
David avatarDavid2019-07-26
怎麼知道有沒有中,我的NAS也不會傳mail給我
Steve avatarSteve2019-07-30
回4樓 快照正是加密的救星,一還原就通通回來了
Belly avatarBelly2019-07-31
/proc 都是kernel的變數對應到檔案,不是實體檔案
Xanthe avatarXanthe2019-08-04
要怎麼加密啊
Linda avatarLinda2019-08-07
快照存NAS上的話它本身不會被加密嗎?
Valerie avatarValerie2019-08-10
我的意思是 看這篇文章感覺像快照也會被加密 當然這
Caitlin avatarCaitlin2019-08-14
是外行話 只是確實不懂 最近又考慮添購NAS 所以會想
多了解 如果NAS快照確實不會被這種專門攻擊NAS的病
Enid avatarEnid2019-08-18
毒給感染加密 那就可以放心了(雖然還是要321備份啦)
Bennie avatarBennie2019-08-21
找到板上Mowd大的文 https://tinyurl.com/y46mk67o
Andrew avatarAndrew2019-08-25
似乎btrfs snapshot是read-only 不過我的專業知識不
足 無法判斷這樣是否就沒問題了