QNAP Force-Installs Güncelleme Sürgü Sonrası Ransomware 3,600 Cihaz Hit

4 yıl önce

QNAP Gücü Güncelleştirilmiş Müşterinin Ağı Ekli Depolama (NAS), 3,600'den fazla cihazı şifreleyen sürgü fidelik yazılımına karşı korumak için en son güvenlik güncellemelerini içeren bellenimi içeren cihazlar.

Salı günü, BleepingComputer, dünya çapında internet açığa çıkan QNAP NAS aygıtlarını şifreleyen sürgü adlı yeni bir fidye yazılımı operasyonu bildirdi.

Tehdit aktör, QNAP aygıtlarını kesmek için sıfır gün bir güvenlik açığı kullandığını ve DEADBOLT uzantısını dosya adlarına ekleyen sürgü fidelik yazılımını kullanarak dosyaları şifreler.

Ransomware, düzenli HTML giriş sayfasını, bir şifre çözme anahtarı almak ve verileri kurtarmak için yaklaşık 1,100 $ değerinde 0.03 bitcoin gerektiren bir fidye notu ile de değiştirecektir.

Sürgü Ransomware Gang ayrıca, 185.000 dolar değerinde 5 Bitcoin için QNAP'ın QNAP'sine ait tüm ayrıntılarını satmaya çalışıyor.

Ayrıca QNAP'u, etkilenen tüm mağdurların şifresini çözebilecek olan ana şifre çözme anahtarı satmaya ve 50 bitcoin için verilen sıfır gün veya yaklaşık 1.85 milyon dolar hakkında bilgi verebileceklerdir.

QNAP'ın gasp talebine girmesi muhtemel olmasa da, sürgü desteği forumuzdaki sayısız kullanıcı, dosyalarını kurtarmak için fidye yazılımını başarıyla ödeyerek bildirmiştir.

Ertesi gün, QNAP, internet açığa çıkan NAS aygıtlarını, UPnP'yi devre dışı bırakarak ve bağlantı noktası iletmeyi devre dışı bırakarak, İnternet açığa çıkan NAS cihazlarını sürgülere karşı güvence altına almaya başladı.

O gece daha sonra, QNAP, 23 Aralık 2021'de yayınlanan en son evrensel ürün yazılımları olan tüm müşterilerin NAS aygıtları için tüm müşterilerin NAS aygıtları için daha sert bir eylem ve zorla güncellendi.

Bu güncelleme aynı zamanda çok sayıda güvenlik düzeltmesi de içeriyordu, ancak neredeyse hepsi bu saldırı ile ilgili olası bir şekilde ilişkili olan Samba ile ilgilidir.

QNAP sahipleri ve BT yöneticileri, QNAP'ın otomatik güncellemeler devre dışı bırakılmasa bile, QNAP'ın bu ürün yazılımı güncellemesini cihazlara zorladıklarını söyledi.

Bununla birlikte, bu güncelleme bir hitch olmadan çıkmadı, çünkü bazı sahipler, iSCSI bağlantılarının artık güncellemelerden sonra çalıştığını bulduklarını buldu.

"Herkese bir kafa vereceğimi düşündüm. Qnaps'ımızın birkaçı dün gece iSCSI bağlantısını kaybettiğini düşündüm. Saçlarımızı bir günün ardından, sonunda güncelleme nedeniyle olduğunu bulduk. Herkes için yapmadı. QNAP'ların yönettiğimiz ancak nihayet bir QNAP sahibi Reddit'te dedi.

"Depolama ve Anlık Görüntüler> iSCSI & Fiber Channel" Alias'ınıza (IQN) sağ tıklayın "> Ağ Portalı Değiştir'i seçin ve iSCSI için kullandığınız adaptörü seçin."

Şifre çözme anahtarını satın alan ve şifre çözme işleminde olan diğer kullanıcılar, ürün yazılımı güncellemesinin, şifre çözmeyi başlatmak için kullanılan Ransomware çalıştırılabilir ve Ransom ekranını kaldırdığını buldu. Bu, cihaz güncellendiğinde şifre çözme işlemine devam etmelerini engelledi.

"Genellikle güncellenmek isteyip istemediğimi soruyor, ama şimdi bana sormadı. Şifreleme devam ediyor ve sonra NAS'tan bir bip sesi duydum ve menüden bir bip sesi duydum. BleepingComputer'ın dedi Deadbolt Destek Konusu'nda yayınlanan üzücü bir sahibi, şimdi güncelleme için şimdi yeniden başlatmak istersem bana soruyordu.

"Hayır bastım ama beni görmezden geldi ve yeniden başlatmak için tüm uygulamaları kapatmaya başladı."

Bir ürün yazılımı güncellemesini zorlayan QNAP hakkındaki sayısız şikayete yanıt olarak, bir QNAP destek temsilcisi, kullanıcıları devam eden sürgü Ransomware saldırılarından korumak olduğunu belirtti.

"Sürgülere karşı korumayı arttırmaya çalışıyoruz. Önerilen güncelleme otomatik güncelleme altında etkinleştiriliyorsa, daha sonra bir güvenlik düzeltme eki yaptığımız anda, hemen uygulanabilir.

Qlocker'in zamanında, birçok insan kırılganlığı yamaladıktan sonra birçok insan bulaştı. Aslında, tüm salgın yama serbest bırakıldıktan sonra yapıldı. Ancak birçok kişi aynı gün veya hatta aynı hafta boyunca bir güvenlik yaması yapmaz. Ve bu, bir fidye yazılımı kampanyasını durdurmayı çok daha zorlaştırır. Deadbolt'e karşı yamalar / güvenlik geliştirmeleri üzerinde çalışacağız ve hemen uygulanmalarını umuyoruz.

Bunu yapmamız gerekip gerekmediğine dair tartışmalar olduğunu biliyorum. Bu yapmak zor bir karardır. Ancak, sürgü ve bu saldırıyı mümkün olan en kısa sürede durdurma arzumuzu, bunu yaptık. "- QNAP Destek Rep.

Belirsiz olan nedir, neden en son ürün yazılımına zorlanmış bir güncelleme, QNAP başlangıçta cihazların internet üzerindeki maruziyetinin atakları azaltacağını söylediğinde, bir cihazı sürgü fidye yazılımından koruyacaktır.

Bir olasılık, QTS'teki eski bir güvenlik açığının QNAP aygıtlarını ihlal etmesi ve sürgü kurması ve bu ürün yazılımına yükseltilmesinin güvenlik açıklarını düzeltmesidir.

Ne yazık ki, QNAP'ın hareketi, Cronup Security araştırmacısı ve küratörlüğündeki Intel üyesi Germán Fernández, sürgülerin binlerce QNAP cihazını zaten şifreleydiğini keşfettiğini keşfetti.

Küratörlü Intel elemanı, @ 1ZRR4H, SHODAN ve CENSYS dahil, IOT arama motorları aracılığıyla rapor edilen QNAP Ransomware olaylarını gözlemledi. Shodan (1160 etkinlikleri): https://t.co/qpactuicaf Censys (3687 Etkinlikler): https://t.co/uzklqprsde İpucu: Ülke etiketlerini ülkeye göre aramak için kullanın. pic.twitter.com/2ixpcnpbvv

İnternet cihazı arama motoru Shodan, 1.160 QNAP NAS cihazının sürgü tarafından şifrelendiğini bildirdi. Censys, ancak, bu yazı sırasında zaten şifrelenmiş 3,687 aygıt bulup 3,687 aygıt bulur.

Hem Shodan hem de Censys, bu saldırıdan etkilenen ülkelerin Amerika Birleşik Devletleri, Fransa, Tayvan, Birleşik Krallık ve İtalya olduğunu göstermektedir.

Meseleleri daha kötü hale getirmek için, QNAP NAS sahipleri zaten yeni cihazları şifrelemek için sürekli tarayan Qlocker ve Ech0raix adlı diğer Ransomware işlemleri tarafından hedeflenmiştir.

BleepingComputer, QNAP'u zorunlu güncelleme ve sürgü saldırıları hakkında daha fazla soru sordu.

Yeni Sürgü Ransomware Hedefler QNAP Cihazları, Master Key için 50 BTC'ye sorar

QNAP NAS Cihazlarını Şifreleyen Yeni Sürgü Ransomware'in Uyarıları

QLocker Ransomware dünya çapında QNAP NAS aygıtlarını hedefe geri döner

QNAP, internet açığa çıkan NAS aygıtlarını hedefleyen fidye eşyaları uyardı

Ransomware'deki hafta - 28 Ocak 2022 - NAS aygıtlarını internetten çıkarın

Kaynak: Bleeping Computer

More Posts