事件簡述:自 4/19 起,一個名為 Qlocker 的勒索病毒鎖定 QNAP(威聯通)品牌的 NAS 進行攻擊,會將檔案加密壓縮為 7zip 的壓縮檔,並勒索 0.01 BTC (發文時匯率約 14,700 TWD)。
攻擊方式:QNAP 已就事件作出回應,猜測 Qlocker 攻撃與本(2021/04)月修復的下列漏洞有關,該漏洞允許任意人士取得完整的存取權限,並在 NAS 上執行任意軟體。詳細說明請見官方大白話Q&A。
預防措施:
- 另外新增一組具有管理員權限帳號後,禁用系統預設 admin 帳號
- 啟用 2 步驟驗證,強化帳號安全
- 關閉未使用的網路服務,並更改預設通訊埠,及勾選使用安全連線 (HTTPS)
- 在安全設定中開啟失敗次數過多封鎖連線,選擇「拒絕清單內的連線」與「僅接受清單內的連線」這兩種
- 有重大安全的漏洞就更新
解決方式:
- 【尚未受害】-QNAP 強烈建議所有使用者立即安裝並使用最新版 Malware Remover 進行惡意軟體掃描(如有發現 QLocker 加密病毒,會出現
「Detected abnormal system files. Contact QNAP support immediately.」),並更新 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync 三個 App 至最新版。
- 【勒索病毒正在加密檔案】-應保持 NAS 開機狀態、立即安裝並使用最新版 Malware Remover 進行惡意軟體掃描、並聯繫 QNAP 技術支援單位 (https://service.qnap.com/) 取得協助。
- 【檔案已被加密,且曾重開機】-按照網友貼出的回信,官方目前也無法協助救回檔案,僅能等待後續是否會出現解密工具(No More Ransom/解碼警長),或是支付贖金(網友成功案例)取得解壓縮密碼。
其他參考資料: