QNAP NAS遭勒索軟體盯上 - 儲存設備

Odelette avatar
By Odelette
at 2019-07-12T18:53

Table of Contents


https://www.techbang.com/posts/71485-qnap-nas-targeted-by-ransomware-virus-arm
-x86-processor-products-are-all-dart
QNAP NAS遭勒索軟體盯上,Arm、x86處理器產品皆中鏢

早在2014年的時候,Synology推出的NAS就成為勒索軟體SynoLocker下手的目標,而根據
資安公司Anomali與Intezer的研究,QNAP的NAS產品也正遭受名為eCh0raix或QNAPCrypt惡
意軟體的攻擊,讓被害者可能損失NAS中的重要資料。

勒索軟體盯上QNAP
根據Anomali官方部落格所提供的資料,他們將這款勒索軟體稱為eCh0raix,它會以暴力
破解的方式入侵QNAP推出的NAS,並使用AES加密演算法鎖定特定副檔名的文件。

受影響之檔案路徑:
/proc
/boot/
/sys/
/run/
/dev/
/etc/
/home/httpd
/mnt/ext/opt
.system/thumbnail
.system/opt
.config
.qpkg

受影響之檔案副檔名:
.dat.db0.dba.dbf.dbm.dbx.dcr.der.dll.dml.dmp.dng.doc.dot.dwg.dwk
.dwt.dxf.dxg.ece.eml.epk.eps.erf.esm.ewp.far.fdb.fit.flv.fmp.fos.fpk
.fsh.fwp.gdb.gho.gif.gne.gpg.gsp.gxk.hdm.hkx.htc.htm.htx.hxs.idc
.idx.ifx.iqy.iso.itl.itm.iwd.iwi.jcz.jpe.jpg.jsp.jss.jst.jvs.jws.kdb.kdc
.key.kit.ksd.lbc.lbf.lrf.ltx.lvl.lzh.m3u.m4a.map.max.mdb.mdf.mef
.mht.mjs.mlx.mov.moz.mp3.mpd.mpp.mvc.mvr.myo.nba.nbf.ncf
.ngc.nod.nrw.nsf.ntl.nv2.nxg.nzb.oam.odb.odc.odm.odp.ods.odt
.ofx.olp.orf.oth.p12.p7b.p7c.pac.pak.pdb.pdd.pdf.pef.pem.pfx.pgp
.php.png.pot.ppj.pps.ppt.prf.pro.psd.psk.psp.pst.psw.ptw.ptx.pub
.qba.qbb.qbo.qbw.qbx.qdf.qfx

Intezer則在官方部落格以QNAPCrypt稱呼這款惡意軟體,並發現它有針對Arm與x86等不同
架構處理器攻擊的變種病毒,它的運作方式與一般勒索軟體接近,就是將受害裝置中的檔
案加密,讓檔案無法被存取,並向受害者發送勒索信要求贖金以解鎖這些檔案。

然而與常見勒索軟體不同的是,由於攻擊目標是NAS而非電腦,所以勒索信並不會直些顯
示於螢幕,而是以文字檔的型式出現,在NAS遭受感染後,QNAPCrypt會先從命令和控制伺
服器(C&C)下載比特幣錢包地址與RSA公鑰,且每位受害者都會被分配到獨特的錢包,
讓我們更難追踪攻擊者的身份。

QNAPCrypt要求受害者使用比特幣支付贖金。

在研究的過程中,Intezer發現QNAPCrypt使用的預先建立的比特幣錢包接收贖金,而在
1,091名「虛擬」受害者感染後,QNAPCrypt用盡了所有比特幣錢包,因此會停止感染新的
NAS,讓災情得以緩和。此外為了防堵QNAPCrypt未來會有新的變種病毒,Intezer也建立
了對應的YARA簽名,以利辨識這款勒索軟體。
======

不知道有沒有鄉民中招的,我的s家機器也很怕中招。
所以我家的不對外,只能透過quickid 連線,開二段式驗證,不開samba。


--

All Comments

Donna avatar
By Donna
at 2019-07-17T13:24
我都設定限192.168.0.0/24連lul
然後拉基I040gw 什麼都連不進來 剛好擋掉lol
Regina avatar
By Regina
at 2019-07-18T13:47
我是直接獨立內網與外界隔離,除非我的電腦先淪陷
Lucy avatar
By Lucy
at 2019-07-19T21:49
請問一下 nas公司一直在宣傳的快照功能在這案例中
無用是嗎?
Jessica avatar
By Jessica
at 2019-07-22T19:03
這個會感染主系統 所以能不能快照就(ry
Lydia avatar
By Lydia
at 2019-07-25T19:30
NAS不開Samba那開什麼?
David avatar
By David
at 2019-07-26T23:24
怎麼知道有沒有中,我的NAS也不會傳mail給我
Steve avatar
By Steve
at 2019-07-30T05:26
回4樓 快照正是加密的救星,一還原就通通回來了
Belly avatar
By Belly
at 2019-07-31T19:43
/proc 都是kernel的變數對應到檔案,不是實體檔案
Xanthe avatar
By Xanthe
at 2019-08-04T04:15
要怎麼加密啊
Linda avatar
By Linda
at 2019-08-07T10:00
快照存NAS上的話它本身不會被加密嗎?
Valerie avatar
By Valerie
at 2019-08-10T15:43
我的意思是 看這篇文章感覺像快照也會被加密 當然這
Caitlin avatar
By Caitlin
at 2019-08-14T22:46
是外行話 只是確實不懂 最近又考慮添購NAS 所以會想
多了解 如果NAS快照確實不會被這種專門攻擊NAS的病
Enid avatar
By Enid
at 2019-08-18T16:21
毒給感染加密 那就可以放心了(雖然還是要321備份啦)
Bennie avatar
By Bennie
at 2019-08-21T18:36
找到板上Mowd大的文 https://tinyurl.com/y46mk67o
Andrew avatar
By Andrew
at 2019-08-25T05:00
似乎btrfs snapshot是read-only 不過我的專業知識不
足 無法判斷這樣是否就沒問題了

TOSHIBA 影音監控硬碟 4TB 2899

Necoo avatar
By Necoo
at 2019-07-12T10:02
TOSHIBA 影音監控硬碟 4TB 上個月特價後 今天開始又有特價拉 https://24h.pchome.com.tw/prod/DRAB4O-A900A1FTF?fq=/S/DRAB0G https://www.momoshop.com.tw/goods/GoodsDetail.jsp?i_cod ...

Lexar CF卡「再」RMA心得

Andy avatar
By Andy
at 2019-07-11T23:28
※ [本文轉錄自 DSLR 看板 #1T9rJwks ] 作者: fakino (快門操作手) 看板: DSLR 標題: [閒聊] Lexar CF卡「再」RMA心得 時間: Thu Jul 11 23:25:04 2019 距上次發RMA心得時隔4年 嗯,對,我又把它操壞了XDDD。一樣是無法讀取 ...

廣穎 2.5吋 行動硬碟S03 2TB $1788

Quintina avatar
By Quintina
at 2019-07-11T21:16
快3看到的 黑白都有 【2TB】廣穎 Silicon Power 2.5吋 行動硬碟(S03白) SP020TBPHDS03S3W 符合USB 3.0介面,規格向下相容於2.0 資料傳輸速度:USB 3.0—最高可達5Gb/s 自動省電休眠模式 LED 指示燈提供操作狀態顯示 三年保固 本賣場為預購商品 ...

M.2 to SATA 3 2.5"轉接盒

Madame avatar
By Madame
at 2019-07-11T13:00
手邊有一些走SATA的M.2,想要買2.5and#34;轉接盒來當桌機的系統碟。 爬文有人推JEYI的SN7不錯,但看賣場下面評價有些人在說當系統碟會不穩。 其他還有很多牌子,但都沒有甚麼評價。 所以想上來問問看有推薦的2.5and#34;轉接盒嗎? - ...

WD黑標的效能(傳統碟)

Catherine avatar
By Catherine
at 2019-07-10T23:33
想請問各位大大 因為小弟對黑標的記憶差不多在泰國水災 大部分硬碟縮短為2年保的時間點 當初會挑黑標是5年保 價差上只是會比藍標貴一些 兩者的效能當初還滿多評測差異不會太大 有點感覺是在買保固 但最近看黑標的價格 價位真的偏高 4T黑標的價錢都可以買兩顆藍標了 看這價差 很好奇現在的黑標是有比之 ...