Western Digital rekommenderar att koppla bort sårbar nätverkslagring

Permalänk
Melding Plague

Western Digital rekommenderar att koppla bort sårbar nätverkslagring

Efter mindre än fem år avslutade Western Digital säkerhetsuppdateringar för två NAS-enheter från tidigt 2010-tal, vilket nu resulterar i en attack som raderar filer.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Tur att man bygger själv så man vet vem som bär ansvaret för uppdateringen.

Visa signatur

Server: Fractal design Define 7 XL | AMD Ryzen 7 5800X 8/16 | ASUS ROG CROSSHAIR VIII DARK HERO | 64GB Corsair @ 3000MHz | ASUS Radeon RX 460 2GB | Samsung 960 PRO 512 GB M.2 | 2x 2TB Samsung 850 PRO SSD | 6x Seagate Ironwolf Pro 10TB
WS: Phantex Entoo Elite | AMD Ryzen Threadripper 1950X 16/32 | ASUS Zenith extreme | 128GB G.Skill @ 2400MHz | ASUS Radeon HD7970 | 3x 2TB Samsung 960PRO M.2 | 6x Seagate Ironwolf Pro 10 TB
NEC PA301W 30" @ 2560x1600 | Linux Mint 21.3 Cinnamon

Permalänk
Medlem
Skrivet av OldComputer:

Tur att man bygger själv så man vet vem som bär ansvaret för uppdateringen.

Jupp samma här, egen NAS med linux sedan urminnes tider.
Igen garanti när man gör det självt men vem är förvånad över hur slappt företag tar säkerheten på saker dom säljer så jag tar hellre risken att fucka nåt självt än att bli garanterat fuckad om jag köper en färdig lösning.

Permalänk
Medlem
Skrivet av OldComputer:

Tur att man bygger själv så man vet vem som bär ansvaret för uppdateringen.

@OldComputer , du skriver och uppdaterar firmware till din hårdvara själv?

Visa signatur
Permalänk
Medlem

Stäng portarna i brandväggen och använd dom "lokalt" såvida man är själv på nätverket.
Gjort det med mina gamla Asustor NAS som tuffar på starkt trots många år gammal.

Visa signatur

CPU: 5600x
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av Homdax:

@OldComputer , du skriver och uppdaterar firmware till din hårdvara själv?

Nu tolkar du det han säger på ett sätt som gör det lätt att attackera hans argument men det var inte så han menade och det vet du.

Permalänk
Medlem
Skrivet av pine-orange:

Nu tolkar du det han säger på ett sätt som gör det lätt att attackera hans argument men det var inte så han menade och det vet du.

Attackerar ingen, men det inlägget och även det nedanför om Linux och NAS är inte helt relevanta för det ursprungliga problemet. Dock skall man givetvis bära med sig att ingen hårdvara får FW uppdateringar i evighet, oavsett hur utspridd den är, eller hur billig eller dyr den är. Att tro något annat är bara självbedrägeri och att använda det som argument för att hävda att något annat är bättre trots att det också bygger på samma typ av hårdvara... meh

Visa signatur
Permalänk
Medlem
Skrivet av Homdax:

Attackerar ingen, men det inlägget och även det nedanför om Linux och NAS är inte helt relevanta för det ursprungliga problemet. Dock skall man givetvis bära med sig att ingen hårdvara får FW uppdateringar i evighet, oavsett hur utspridd den är, eller hur billig eller dyr den är. Att tro något annat är bara självbedrägeri och att använda det som argument för att hävda att något annat är bättre trots att det också bygger på samma typ av hårdvara... meh

Det handlar om en NAS som är uppkopplat till nätet men som inte får några uppdateringar längre. Rullar du din egna NAS lösning och fortsätter uppdatera mjukvaran kommer du ha skydd mot den här typen av problem eftersom sårbarheterna patchas.

Permalänk
Medlem
Skrivet av Homdax:

Attackerar ingen, men det inlägget och även det nedanför om Linux och NAS är inte helt relevanta för det ursprungliga problemet. Dock skall man givetvis bära med sig att ingen hårdvara får FW uppdateringar i evighet, oavsett hur utspridd den är, eller hur billig eller dyr den är. Att tro något annat är bara självbedrägeri och att använda det som argument för att hävda att något annat är bättre trots att det också bygger på samma typ av hårdvara... meh

Fast här är det troligtvis någon mjukvara som kör på en specifik port.

Visa signatur

| ASUS ROG Crosshari VIII Dark Hero | AMD Ryzen 5950X | Noctua D15 Chromax | G.Skill TridentZ Royal Gold 32GB DDR4 @ 3600Mhz CL14 | Palit GeForce RTX 2080 Ti 11GB GamingPro OC | 2x WD SN850 1TB @RAID 0 + 2x Samsung 860 EVO 1TB @RAID 0 | Corsair HX 1000W | Corsair Obsidian 1000D | LG 34'' 34GN850 |

Monitor Audio Platinum PL100 II + Advance Paris X-P500 + Advance Paris X-A160
Klipsch R-115SW
Sennheiser HD650

Permalänk
Medlem

@Homdax
@pine-orange

Jag sa bara att man vet vem som bär ansvaret, inte vem som uppdaterar.

Visa signatur

Server: Fractal design Define 7 XL | AMD Ryzen 7 5800X 8/16 | ASUS ROG CROSSHAIR VIII DARK HERO | 64GB Corsair @ 3000MHz | ASUS Radeon RX 460 2GB | Samsung 960 PRO 512 GB M.2 | 2x 2TB Samsung 850 PRO SSD | 6x Seagate Ironwolf Pro 10TB
WS: Phantex Entoo Elite | AMD Ryzen Threadripper 1950X 16/32 | ASUS Zenith extreme | 128GB G.Skill @ 2400MHz | ASUS Radeon HD7970 | 3x 2TB Samsung 960PRO M.2 | 6x Seagate Ironwolf Pro 10 TB
NEC PA301W 30" @ 2560x1600 | Linux Mint 21.3 Cinnamon

Permalänk
Medlem

Gör ju wd ett mindre lockande alternativ för de som letar nas. Fast wd tänker väl: så bra, då tvingar vi folk att uppgradera i förtid.

Visa signatur

Att förespråka Mac på Swec är som att förespråka hybridbilar på en raggarträff i Mora.

Permalänk
Medlem

Planerat åldrande visar sitt fula tryne än en gång.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem

Så implikationen är att det är nån kukskalle som sitter och tar bort folks data för att det är kul? För absolut, det är skitigt av WD att hålla på på det här sättet och inte skicka ut säkerhetsuppdateringar, men filerna försvinner för att en sociopat tar bort dem.

Visa signatur

5900X | 6700XT

Permalänk
Medlem

Med tanke på Qsnap och nu WD hackas så visar det på problemet att NAS-tillverkare (eller dess underleverantörer av OS som kan täcka flertal olika NAS-märken) rotar och fixar och gärna lämnar kvar bakdörrar i OS och appar med hög rättighet bl.a för att underlätta supporten när okunnig kund ringer in och gråter att 'NAS är helt död' - hittas av hackare som har annat i agendan. Medans använder man en headless ubuntu för NAS-funktion på en gammal burk och håller efter med uppdateringar så patchas sådana svagheter lång innan de blir ett problem och allmänt känt.

Det som är som kritik mot WD är att buggen hittades 2018 medans WD inte gjorde någon ny uppdatering av firmware som respons på detta och krav på att firmware hålls patchad för kända säkerhetsproblem borde gälla minst i 10 år för produkter som placeras ut i konsumentled och kan vara ansluten mot publik Internet med publik IP eller har åtkomst via reverse proxy (för CG-NAT:ad nätverk för användaren) - det är inte bara diskprodukter av den typen som är problematiska utan alla dessa billiga routrar mm som säljs i massupplagor och dess firmware-uppdatering brukar stanna av efter 2-3 år och inget händer även vid allvarligare upptäckta säkerhetsproblem senare.

Permalänk
Medlem
Skrivet av hakd:

Stäng portarna i brandväggen och använd dom "lokalt" såvida man är själv på nätverket.
Gjort det med mina gamla Asustor NAS som tuffar på starkt trots många år gammal.

Och stäng av UPnP.

Permalänk
Medlem
Skrivet av mpat:

Så implikationen är att det är nån kukskalle som sitter och tar bort folks data för att det är kul? För absolut, det är skitigt av WD att hålla på på det här sättet och inte skicka ut säkerhetsuppdateringar, men filerna försvinner för att en sociopat tar bort dem.

Men det är också användarens fel att man inte håller med backupper på det som finns på en publikt ansluten NAS... publikt åtkommlig NAS/server måste man räkna med att de förr eller senare blir hackade om man inte hela tiden håller dess firmware uppdaterade, och även med uppdatering fortfarande kan bli hackade som i QSNAP:s fall med gömda bakdörrar i appar.

Är det bröllopsbilder och bilder på första ungen som försvinner i den hackade NAS:en och man inte har backup - så är datat inte speciellt viktigt då om det är viktigt så försäkrar man sig att kopior finns på annan plats offline ifall enheten skulle paja/bli hackad. Ofta är det inte mer bilder än att man kan bränna ned på DVD+RW och DVD+R skivor som stoppas undan någonstans som last-resort backup.

Permalänk
Medlem
Skrivet av ehsnils:

Och stäng av UPnP.

Varför ens konfigurera en default GW så enheten kan ansluta ut mot internet?
Om man har sitt nät uppdelat så kan man lösa accessbiten för klienter (om de absolut måste ha direkt access) genom att lägga in specifika routes mot endast de näten.

Permalänk
Medlem
Skrivet av mpat:

Så implikationen är att det är nån kukskalle som sitter och tar bort folks data för att det är kul? För absolut, det är skitigt av WD att hålla på på det här sättet och inte skicka ut säkerhetsuppdateringar, men filerna försvinner för att en sociopat tar bort dem.

Kukskallar finns det gott om. Fanns det inga hade vi inte behövt säkerhetstänk överhuvudtaget. Det är klart att det är svineri att utnyttja sårbarheter. Men det är ju minst lika illa att som tillverkare lämna sina kunder vind för våg.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av Trihxeem:

Gör ju wd ett mindre lockande alternativ för de som letar nas. Fast wd tänker väl: så bra, då tvingar vi folk att uppgradera i förtid.

Å andra sidan vet man nu att en WD produkt håller i max 5 år.

Permalänk
Inaktiv

Busenkelt ju. Bara att dra ur internetkabeln ur hårddisken och köra en kommandorörelse. 😁

Permalänk
Medlem
Skrivet av mpat:

Så implikationen är att det är nån kukskalle som sitter och tar bort folks data för att det är kul? För absolut, det är skitigt av WD att hålla på på det här sättet och inte skicka ut säkerhetsuppdateringar, men filerna försvinner för att en sociopat tar bort dem.

Det är lite värre än så....

Nasen kan användas till mycket skit på nätet... Långt mer än att få "sina" filer exponerade...

Visa signatur

42? Seven and a half million years and all you can come up with is 42?!
► FD Define R2 | Win10Pro | i7-3770K | Hyper212+ SP120PWM | P8P67 PRO | CML8GX3M2A1600C9 | 1080 Ti | AX750 | Asus VG27WQ | Eizo S2100 | HP Z24n |► OnePlus 6 |

Permalänk
Medlem

Jaa du menar feldelning osv.😊 Ja det är ju värre än att vara pedofil sägs det..... Ettor och nollor är ju livsfarliga ting. Nää fram med norsk miniräknare och VHSn ffn kan ingen duktig hacka Rosenbad så vi får stopp på allt flanskap !! Nu ska jag genast kopiera allt till disketter... Ha en kanon bra dag alla

Ppan

Permalänk
Skrivet av Homdax:

@OldComputer , du skriver och uppdaterar firmware till din hårdvara själv?

S:et i IoT står för Säkerhet.

Konsumenter får presenterat en lösning på ett problem ("Hur kan jag lagra stora mängder data och ändå ha den tillgänglig när jag är ute på vift?").
Ingen berättar för dem att ha sitt livsverk lagrat på ett enda ställe är en enda katastrof från att vara likvärdigt med att inte ha lagrat det.
Ingen berättar heller för dem att katastrof inte behöver betyda att ditt hus brinner ner, utan lika gärna kan betyda att en automatiserad attack från någon taskig typ promenerar över nätet och letar efter allmänt kända svagheter: Icke-tekniska personer förstår sällan att det inte längre är ett stort skydd mot angrepp att inte vara en intressant person: Eftersom angreppen är automatiserade är det ingen extra insats att ge sig på "alla" kontra att ge sig på ett ensamt mål. Tvärt om kan det vara mycket mindre av både arbete och risker att ge sig på "nobodies" där ute än att hoppa på kända/rika/mäktiga måltavlor.

Enkelt uttryckt: Att presentera en tjänst mot Internet kommer med ett ansvar. En liten minoritet av oss nördar tar det ansvaret för oss själva. Vad gäller massmarknadsprodukter behöver tillverkarna ta det ansvaret för sina kunder. Problemet - åtminstone innan molntjänster var vanliga - var att du får pengar en gång, som ska täcka produktens kostnader plus ditt jobb med produkten under dess förväntade livstid. En genomsnittlig konsument kommer att köpa en lagringsbox och använda den tills den slutar fungera, vilket kan vara om ett år eller om tio. En genomsnittlig leverantör kommer att sälja en produkt i ett till fem år och sen vilja gå vidare utan fortsatt ansvar för vad de sålt. Det finns en motsättning mellan de två förhållningssätten.

Då är det ju faktiskt bättre att vara ärlig mot folk med att vad de vill ha kommer med en löpande underhållskostnad och istället erbjuda dem x GB molnlagring för y kr/månad på en tjänst man som leverantör själv underhåller och tar säkerhetskopior av.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

... / ...

Jo, jag var på väg att skriva ihop något liknande. Lägg därmed till att produktens utformning smälter in i bokhyllan - hyfsat - och folk kanske tänker att det var ju bra med lagring som inte ser ut som en elektronisk plåtburk.
För konceptets design är helt ok, det är liksom bara allt annat som brister.

Visa signatur
Permalänk

WD My Book Duo säljs än idag och då även med mer exklusiva varianter. Är dessa också helt utdaterade redan nu? Ja, det skulle folk inte tänka på.
Jag tänker på t.ex denna: https://www.elgiganten.se/product/datorer-tillbehor/harddisk-...

7000kr för 28TB för den ovanför. Priset säger ju att det mest mest hdd man betalar för och enklare grejer till, det är självklart att det ska sess som budget. Men vissa icke tekniska kan tycka, oj hela 7000kr för en backupenhet, då måste den ha superhög säkerhet.

Permalänk
Medlem
Skrivet av hakd:

Stäng portarna i brandväggen och använd dom "lokalt" såvida man är själv på nätverket.
Gjort det med mina gamla Asustor NAS som tuffar på starkt trots många år gammal.

Precis. Det är klart det finns risk för sårbarheter om man har internetsladden kopplat rakt in i NAS:en. Vill man absolut kunna komma åt sin NAS från ett Internetcafé i Thailand är det klart att det innebär ökade säkerhetsrisker jämfört med om man måste koppla in sig fysiskt på hemnätverket för att komma åt den.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD