Angripare försöker logga in på Synology-enheter

Permalänk
Medlem
Skrivet av Nautilus011:

Sonology NAS är drabbade.
Qnap är drabbade.

Så vad ska man köra istället? Eller är det bara en riskminskning med hur man sätter upp säkerheten oavsett märke?

Har börjat snegla lite på en NAS lösning för att ersätta google drive då jag inte är jättepigg på att månadsbetala för utökat utrymme. Men känner att fler o fler NAS som man kan köpa har mer eller mindre svagheter.

Allt som ansluter till internet är 'drabbat', så ja, handlar om hur man sätter upp säkerheten. Två-faktors autentisering är generellt en bra sak för alla inloggningar, det bör du ha till ditt google-konto också, annars kan de brute-force:a din google drive också...

...och alltid uppdatera sin utrustning förstås (och det är steget man slipper med google drive m.fl.)

Visa signatur

Dator: Mac

Permalänk
Medlem
Skrivet av Elakekocken:

50% on/off topic;

På tal om lösenord då ur ren säkerhetssynpunkt (utöver det faktum att man ska ha olika lösenord överallt och byta med jämna mellanrum).

Är inte en osammanhängande fras med diverse siffror, utrops- och frågetecken att föredra, samt gemener och versaler?
Vilket är bäst?
Exempel A); kRAttaCYklariHaVET??!!!?!059!
Exempel B); fUHGj-98ghH-qjuop-48ty9

Eller är det en helt annan typ av lösenord man ska ägna sig åt?

Inga subjektiva tankar och idéer nu för detta borde vara svart eller vitt - så någon insatt får gärna svara.

Ett helt slumpat lösenord av samma längd är rakt av bättre än andra alternativ, så om man använder en lösenordshanterare så är det ju en no-brainer att bara slumpa ett långt lösenord.

Om det är ett lösenord man ska komma ihåg själv så finns ju däremot ett stort värde i att lösenordet blir lättare att komma ihåg, det är i detta sammanhang som det blir en intressant avvägning att utgå från något slags fras, men man får då ta ett totalt sett längre lösenord för att kompensera att frasen är sämre "per tecken".

Om vi säger att man slumpar bland 70 tecken (a-z, A-Z, 0-9, !@#$%^&*) så innebär det att ett 20 tecken långt lösenord blir ett på 70^20,
dvs ett av 7979226629761200100000000000000000000.

Om vi istället slumpar en fras så uppstår två olika angreppsätt som båda behöver vara säkra. Det ena är att bara testa teckenkombinationer och då blir det antal tecken som behöver vara tillräckligt, det andra är att prova sig fram med ord (och kanske då applicera förvrängningar som att ändra gemener/versaler, stoppa in något mellan, osv).

Om man ser till antalet ord så blir det då antal existerande ord som spelar roll i kombination med hur många ord man använder i frasen. Säg att vi har en ordbok med 100 000 ord, och vi slumpar fem ord så blir det ett av 100000^5 med bara orden,
dvs ett av 10000000000000000000000000.
Förbättras förstås när det görs modifieringar av frasen (som gemener/versaler, att skjuta in specialtecken någonstans, etc).

Skrivet av Dr.Mabuse:

Finns redan trådar som belyser detta här på Swec. Vill minnas att man kom fram till att fraser > 16 tecken är säkrare än slumpmässiga lösenord eftersom det senare är hur datorer "tänker".
SUBJEKTIVT kan jag inte se någon egentlig skillnad på alt. A eller B (båda är alfanumeriska med specialtecken).

Datorer tänker inte, det är i så fall människan som skrivit mjukvaran för att knäcka lösenord som tänkt, och det är detta som sätter begränsningarna för vilken strategi som kommer användas för att knäcka lösenordet.

Lösenord av samma längd är alltid bättre om de är helt slumpade, att använda ord är att introducera en principiell svaghet och blir en avvägning om det är värt det med tanke på att lösenordet blir klart lättare för en människa att komma ihåg.
I slutänden är det ofta en fördelaktig avvägning att OM det är så att någon måste komma ihåg lösenordet (dvs inte t.ex. bara sparar det i en lösenordshanterare) att istället använda ett betydligt längre lösenord som består av en modifierad fras.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Nautilus011:

Sonology NAS är drabbade.
Qnap är drabbade.

Så vad ska man köra istället? Eller är det bara en riskminskning med hur man sätter upp säkerheten oavsett märke?

Har börjat snegla lite på en NAS lösning för att ersätta google drive då jag inte är jättepigg på att månadsbetala för utökat utrymme. Men känner att fler o fler NAS som man kan köpa har mer eller mindre svagheter.

Om du med drabbad menar att angripare försöker forcera ett publikt gränssnitt för åtkomstssydd så är alla drabbade.
Synology har, mig veterligen inte, haft något intrång ännu likt Qnap. Båda företagen är säkerligen relativt medvetna om risker och brister i sina produkter och arbetar kontinuerligt på att täppa till dessa. Att välja en mindre spelare tror jag innebär en större säkerhetsrisk.

https://www.synology.com/en-us/security/advisory

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Vila i frid
Skrivet av Dr.Mabuse:

Jag använder mig av Geo-fencing. IP från alla länder utom Sverige blockas i brandvägg.

Så även jag. Skulle jag mot förmodan vara utomlands ansluter jag bara till den svenska vpn-server min Tor Exit nyttjar. Hittills på ca 5 år har bara en hackad skoldator i Växsjö försökt. Dess ISP och skolans IT vare väldigt snabba och behjälpliga i ärendet.

Permalänk
Medlem
Skrivet av lambdan:

Läste rubriken och stängde av vår Synology. Är det ingen som klagar så lämnar jag den avstängd permanent. Jag har slutat använda den för flera år sedan.

Du har en sak du inte använt på flera år påslagen för att? är det inte bättre att sälja den då?

Visa signatur

Ryzen 5900X @ Stock, MSI Suprim X 3080 @ game mode.

Permalänk

Haft min Synology i 4 år ansluten mot internet utan något som helst obehörigt inloggningsförsök och då har jag till och med alltid haft QuickConnect igång hela tiden som backup. Mitt tips är att göra följande:

- Ta bort admin kontot och skapa ett nytt
- Använd inga standard portar för dina applikationer
- Använd brandvägg i routern
- Använd synologys mjukvarubrandvägg med geo filter. T.ex acceptera bara anslutningar från Sverige/dina ip-adresser.
- Stäng av SSH när de inte används
- Har köpt domän + SSL certifikat (om de nu hjälper)

Visa signatur

Moderkort: ASUS PRIME Z690M-PLUS D4 | Proccesor: i5 12600K @ 3.6Ghz | Kylare: Cooler Master Hyper 212 EVO V2 | Ram: Corsair Vengeance LPX Black 32GB @ 3200Mhz | Chassi: Fractal Design Define Mini C | Grafikkort: ASUS GeForce RTX 4070 DUAL OC 12GB | Nätagg: Corsair TX750M 80+ GOLD | Lagring: WD Black SN850 M.2 SSD - 1TB | Skärm: MSI 27" Optix MAG274QRF-QD IPS QHD @ 165 Hz

Permalänk
Medlem
Skrivet av evil penguin:

Ett helt slumpat lösenord av samma längd är rakt av bättre än andra alternativ, så om man använder en lösenordshanterare så är det ju en no-brainer att bara slumpa ett långt lösenord.

Om det är ett lösenord man ska komma ihåg själv så finns ju däremot ett stort värde i att lösenordet blir lättare att komma ihåg, det är i detta sammanhang som det blir en intressant avvägning att utgå från något slags fras, men man får då ta ett totalt sett längre lösenord för att kompensera att frasen är sämre "per tecken".

Om vi säger att man slumpar bland 70 tecken (a-z, A-Z, 0-9, !@#$%^&*) så innebär det att ett 20 tecken långt lösenord blir ett på 70^20,
dvs ett av 7979226629761200100000000000000000000.

Om vi istället slumpar en fras så uppstår två olika angreppsätt som båda behöver vara säkra. Det ena är att bara testa teckenkombinationer och då blir det antal tecken som behöver vara tillräckligt, det andra är att prova sig fram med ord (och kanske då applicera förvrängningar som att ändra gemener/versaler, stoppa in något mellan, osv).

Om man ser till antalet ord så blir det då antal existerande ord som spelar roll i kombination med hur många ord man använder i frasen. Säg att vi har en ordbok med 100 000 ord, och vi slumpar fem ord så blir det ett av 100000^5 med bara orden,
dvs ett av 10000000000000000000000000.
Förbättras förstås när det görs modifieringar av frasen (som gemener/versaler, att skjuta in specialtecken någonstans, etc).

Datorer tänker inte, det är i så fall människan som skrivit mjukvaran för att knäcka lösenord som tänkt, och det är detta som sätter begränsningarna för vilken strategi som kommer användas för att knäcka lösenordet.

Lösenord av samma längd är alltid bättre om de är helt slumpade, att använda ord är att introducera en principiell svaghet och blir en avvägning om det är värt det med tanke på att lösenordet blir klart lättare för en människa att komma ihåg.
I slutänden är det ofta en fördelaktig avvägning att OM det är så att någon måste komma ihåg lösenordet (dvs inte t.ex. bara sparar det i en lösenordshanterare) att istället använda ett betydligt längre lösenord som består av en modifierad fras.

Ah! Utförligt! Tackar för svaret!

Visa signatur

If nobody hates you, you’re doing something wrong.

Permalänk
Medlem
Skrivet av korreWorre:

Haft min Synology i 4 år ansluten mot internet utan något som helst obehörigt inloggningsförsök och då har jag till och med alltid haft QuickConnect igång hela tiden som backup. Mitt tips är att göra följande:

- Ta bort admin kontot och skapa ett nytt
- Använd inga standard portar för dina applikationer
- Använd brandvägg i routern
- Använd synologys mjukvarubrandvägg med geo filter. T.ex acceptera bara anslutningar från Sverige/dina ip-adresser.
- Stäng av SSH när de inte används
- Har köpt domän + SSL certifikat (om de nu hjälper)

Nje certifikat skyddar i regel inte mot attacker. Men lägg till 2FA/MFA i din lista så har man gjort vad man kan.
Vill man dessutom spara en slant kan man använda certifikat från https://letsencrypt.org. Dessa gäller 3 månader åt gången och uppgraderas per automatik. Funkar med Chrome (i alla fall sist jag provade).

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem

Integrity VPN är alltid ansluten på min NAS. Ingen som försökt.

Visa signatur

Corsair 4000D | Asus Z590 | Intel 11900K | RTX 3080 |
32GB G.Skill | Samsung 980 Pro 1TB | Corsair RM850x

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Du har en sak du inte använt på flera år påslagen för att? är det inte bättre att sälja den då?

Har tänkt att någon familjemedlem kanske använder den än, inte direkt orkat ringa runt och fråga om de fortfarande gör det och eventuellt förklara vad det är om de glömt.
Låter den vara avstängd typ 1 månad så märker jag ju

Visa signatur

13600KF, RTX 4070 FE, B760I, 32GB DDR4, NR200P

Permalänk
Medlem
Skrivet av lambdan:

Har tänkt att någon familjemedlem kanske använder den än, inte direkt orkat ringa runt och fråga om de fortfarande gör det och eventuellt förklara vad det är om de glömt.
Låter den vara avstängd typ 1 månad så märker jag ju

Annars kan du enkelt bara kolla loggarna. Är de fulla av enbart försök till inloggning så är den nog rätt oanvänd förutom de som vill in men ej får.

Visa signatur

Ryzen 5900X @ Stock, MSI Suprim X 3080 @ game mode.

Permalänk
Medlem
Skrivet av Pellepelikan:

Jo men kan inte inloggningstjänsten ha ett tak på ett inloggningsförsök per sekund oavsett varifrån inloggningsförsöket kommer?

Efter detta så kanske något sånt kan införas. Vet dock inte tillräckligt tekniskt för att säga om detta skulle kunna vara problem för tjänster som kan hostas på synology Nas. Men de borde, kan man tycka, göra att enbart betrodda får ens försöka logga in. Alltså krav att 2FA måste användas innan inloggning får försökas.

Permalänk
Medlem
Skrivet av Mr_Reiss:

Efter detta så kanske något sånt kan införas. Vet dock inte tillräckligt tekniskt för att säga om detta skulle kunna vara problem för tjänster som kan hostas på synology Nas. Men de borde, kan man tycka, göra att enbart betrodda får ens försöka logga in. Alltså krav att 2FA måste användas innan inloggning får försökas.

Jag tänker inte just bara för detta utan alla inlogg... En-sekundsregeln skulle ju kunna triggas vid felinslag av lösenord så det gpr logga in hur många som helst med rätt lösenord... Nåväl,vara tankar från en lekman. Det finns säkert många skäl till att man inte har det så ...

Permalänk
Medlem
Skrivet av Pellepelikan:

Utan kunskap om inloggningstjänster överlag så förstår jag inte varför det inte sätts en spärr på max ett inloggningsförsök per sekund. Det är ju sällan det skulle vara ett problem för en människa men för att brute forcea ett llsenord skulle man ju göra det nära på omöjligt?

Skrivet av Pellepelikan:

Jo men kan inte inloggningstjänsten ha ett tak på ett inloggningsförsök per sekund oavsett varifrån inloggningsförsöket kommer?

Skrivet av Mr_Reiss:

Efter detta så kanske något sånt kan införas. Vet dock inte tillräckligt tekniskt för att säga om detta skulle kunna vara problem för tjänster som kan hostas på synology Nas. Men de borde, kan man tycka, göra att enbart betrodda får ens försöka logga in. Alltså krav att 2FA måste användas innan inloggning får försökas.

Skrivet av Pellepelikan:

Jag tänker inte just bara för detta utan alla inlogg... En-sekundsregeln skulle ju kunna triggas vid felinslag av lösenord så det gpr logga in hur många som helst med rätt lösenord... Nåväl,vara tankar från en lekman. Det finns säkert många skäl till att man inte har det så ...

Ett problem om man tänker sig en sådan enkel lösning att man blockerar alla inloggningsförsök oavsett varifrån om det sker för många misslyckade försök per sekund är ju att det därmed blir trivialt att neka åtkomst för alla behöriga användare hur länge man vill (bara att avsiktligt misslyckas logga in).
Så man får nog tänka sig någon mer förfinad lösning (som knappast blir lika enkel) så att den inte i sig kan vändas mot de behöriga användarna.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Har nas, men det enda jag vågar ha öppet mot nätet är min debian server, ssh med pre-shared key.

Permalänk
Medlem

Har en DS11 och har under många år haft attacker på den.
Mina tips:
Stäng av SSH och FTP anslutningar om du inte måste använda dom.
Sätt geo restriction så bara ip från typ norden kan ansluta till din NAS.
Fixa IP ban efter 5-10 misslyckade anslutningar. (detta gör dock lite, för det är nya ip dom använder hela tiden)
Stäng av Admin kontot helt, och gör ett annat med samma privilegier men annat namn bara! (det är så gott som alltid Admin kontot dom kör bruteforce på)
Kör med dual factor auth, så ingen kan ta sig in utan att använda en genererad kod.

Visa signatur

Citera för svar!
ASUS X570-E, AMD 5950X, RTX4080 Super, 32gb B-die

Permalänk
Medlem

Uppdaterade och lade till 2FA, kan ju inte skada.

Permalänk
Medlem
Skrivet av LeVvE:

Har 2FA på min NAS iaf så spelar ingen roll.

Skrivet av Verdurakh:

Hade samma problem på min, loggarna var fulla av inloggningsförsök, bytte från standardporten till en annan så försvann det.

Kör nu även 2FA

Har ni problem med att den "tappar sync" så att 2FA-appen inte funkar? Får typ reboota NAS:en varje gång jag behöver logga in, vet inte om klockan går fel (även fast jag har synk påslaget) eller vad det är som händer. Otroligt irriterande...

Visa signatur

PC: 5600X / 7800XT / 32 GB
FOTO: Sony a7R IIIa
Fotofolio \ flickr \ Mina Custom Gundam-modeller

Permalänk
Medlem
Skrivet av Elakekocken:

50% on/off topic;

På tal om lösenord då ur ren säkerhetssynpunkt (utöver det faktum att man ska ha olika lösenord överallt och byta med jämna mellanrum).

Är inte en osammanhängande fras med diverse siffror, utrops- och frågetecken att föredra, samt gemener och versaler?
Vilket är bäst?
Exempel A); kRAttaCYklariHaVET??!!!?!059!
Exempel B); fUHGj-98ghH-qjuop-48ty9

Eller är det en helt annan typ av lösenord man ska ägna sig åt?

Inga subjektiva tankar och idéer nu för detta borde vara svart eller vitt - så någon insatt får gärna svara.

Jag använder lastpass och deras genererade lösenord. så jag kör på rätt långa och komplexa lösenord. Jag tror alltid att helt randomtecken är bästa, då man inte vill ha något som kan vara repetativt. som då B med sin xxxx-xxxx-xxx format. Men A) i detta fall sämre, skulle jag säga. kanske svårt att gissa, men skulle det vara botar som testar ordbyggnad så kanske det är ordkombinationer den ebart behöver testa. Helt Random tecken är nog alltid bäst. Om det då inte visar sig någon gång i framtiden att någon slags formel för hur dessa genereras kommer fram.

Permalänk
Medlem
Skrivet av ficklampa:

Har ni problem med att den "tappar sync" så att 2FA-appen inte funkar? Får typ reboota NAS:en varje gång jag behöver logga in, vet inte om klockan går fel (även fast jag har synk påslaget) eller vad det är som händer. Otroligt irriterande...

Inget jag någonsin haft problem med faktiskt

Visa signatur

Citera för svar!
ASUS X570-E, AMD 5950X, RTX4080 Super, 32gb B-die

Permalänk
Medlem
Skrivet av ficklampa:

Har ni problem med att den "tappar sync" så att 2FA-appen inte funkar? Får typ reboota NAS:en varje gång jag behöver logga in, vet inte om klockan går fel (även fast jag har synk påslaget) eller vad det är som händer. Otroligt irriterande...

Aldrig haft det problemet.

Permalänk
Medlem
Skrivet av ficklampa:

Har ni problem med att den "tappar sync" så att 2FA-appen inte funkar? Får typ reboota NAS:en varje gång jag behöver logga in, vet inte om klockan går fel (även fast jag har synk påslaget) eller vad det är som händer. Otroligt irriterande...

Inget jag känner igen tyvärr

Visa signatur

Fractal Design Node 304 -> ASUS ROG STRIX Z370-I GAMING ->i5 8600K -> be quiet! Pure Rock -> MSI GeForce RTX 4070 VENTUS 2X E 12G OC -> Corsair Vengeance LPX 3200 32GB -> Seasonic FOCUS Plus 650W Gold -> Samsung 960 EVO 500GB -> 2 * Western Digital Black 2 TB -> Samsung 850 EVO Basic SSD 500GB

Permalänk
Medlem
Skrivet av zOlid:

Inget jag någonsin haft problem med faktiskt

Skrivet av LeVvE:

Aldrig haft det problemet.

Skrivet av Verdurakh:

Inget jag känner igen tyvärr

Hm, intressant... nu har jag iofs en QNAP, men är ju same same mjukvara. Äldre modell också, så kanske kan vara dags att byta klockbatteriet. Har inte fått någon varning men man vet ju aldrig... Om den nu ens har något sånt.

Visa signatur

PC: 5600X / 7800XT / 32 GB
FOTO: Sony a7R IIIa
Fotofolio \ flickr \ Mina Custom Gundam-modeller

Permalänk
Medlem

Vanliga routers släpper väl knappast igenom port 22 till ert LAN om ni inte själva konfigurerat detta?

Permalänk
Medlem

Nu verkar ju någon vara igång igen, jag får varningsmail hela tiden.
Jag har ett "bra"lösen, men skall man göra nåt annat?

Permalänk
Medlem
Skrivet av Bowman99:

Nu verkar ju någon vara igång igen, jag får varningsmail hela tiden.
Jag har ett "bra"lösen, men skall man göra nåt annat?

Två-faktor authenticering för alla konton och Auto-block är bra saker.

Visa signatur

Dator: Mac

Permalänk
Medlem
Skrivet av Mindfighter:

Två-faktor authenticering för alla konton och Auto-block är bra saker.

Tack jag har 2sv, skall kolla autoblock med.

Permalänk
Medlem

Jag hade hundratals intrångsförsök per dygn tidigare. Autoblock blockade dom men dom kom hela tiden tillbaka efter nån minut, verkar som att dom genererade ett nytt IP för att göra ett nytt försök.

Nu är alla hackingförsök borta, det jag gjorde var följande.

Avvaktiverade adminkontot.
Satte på 2 stegs auth
Enablade Firewall och satte deny på alla IP utom de från Sverige.
Använder inga standard portar.
Har stängt av Quickconnect
Kör Reversed proxy så inga onödiga portar är öppna.
Stängde även av Udnp så jag själv har full kontroll över portarna i routern.
Kör VPN tunnel för att accessa servern utifrån (eller reversed proxy)
Läste in en gedigen blocklist på ca 85000 kända hacker IP's

Har säkert glömt bort något, men det händer aldrig att det blir ett hacking försök här nu.