Asustor hackade av deadbolt

Permalänk
Medlem
Skrivet av Muyfa666:

Ja, alltså jag stänger helt av internet i hela huset och kopplar min NAS direkt i nätverkporten på datorn.

Måste ju vara säkert från externa angrepp om jag inte fått något redan.

Ja är du inte drabbad så borde det vara lugnt.

Jag provade koppla tp till datorn men fick ingen kontakt, orkar inte lägga tid på att sätta mig in i det där. Fyllt i Asustors formulär och inväntar vidare instruktioner.

Permalänk
Medlem
Skrivet av hasenfrasen:

Själv blockerar jag alla IP som inte originerar från Sverige, då har man nog exkluderat 99.99% av allt bös som figurerar på nätet.

Kanske dum fråga ställd i fel forum men hur gör man det smidigt?

Verkar vara en riktigt dum fråga märker jag nu, helt beroende på vilken router man kör osv. Men jag låter den stå kvar.
Permalänk
Vila i frid
Skrivet av ca6:

Kanske dum fråga ställd i fel forum men hur gör man det smidigt?

Jag använder pfSense routermjukvara med tillägget pfBlockerNG där man kan välja regioner/länder att tillåtas/blockeras.

Min pfSense loggar all trafik på alla portar som släppts igenom. Det som pfBlockerNG filtrerar bort är jag inte intresserad av så jag ser väldigt tydligt vad som händer hos mig. Utdrag ur loggen på trafik som släppts in den senaste veckan. Det är bara ett fåtal portar som är öppna. Vad det används mest till framgår rätt tydligt för den insatte.

Feb 20 10:08:21 WAN xx.23.159.166:51344 192.168.x.x:1688 TCP:S
Feb 17 14:36:24 WAN xx.23.159.104:49734 192.168.x.x:1688 TCP:S
Feb 17 14:36:20 WAN xx.23.159.104:49730 192.168.x.x:1688 TCP:S
Feb 16 15:11:08 WAN xx.16.164.98:51537 192.168.x.x:1688 TCP:S

Permalänk
Medlem
Skrivet av hasenfrasen:

Jag använder pfSense routermjukvara med tillägget pfBlockerNG där man kan välja regioner/länder att tillåtas/blockeras.

Verkar som jag kan köra Skynet på min RT-AC86U med Merlinmjukvara. Ska kolla upp detta, tack för att du nämde geofiltrering.

Permalänk
Medlem
Skrivet av Pepsin:

Tyvärr är det inte backup på riktigt om man inte följer 3-2-1 metoden: 3 kopior av filerna, på 2 olika medium (ovanligt med kassettband numera, så det kan t.ex. vara en extern HDD och en NAS) och 1 offsite-kopia.
Många NAS har inbyggda verktyg för att göra backup offsite till t.ex. Amazon eller Backblaze. Det kostar lite, men är ett alternativ om man inte har möjlighet att ställa en NAS hos en kompis t.ex. Det kan även vara bra att ha Versioning på molnbackupen, så den inte omedelbart skrivs över med krypterade filer vid en attack.

Lite beroende på ens behov och möjligheter så kan olika backuplösningar passa olika bra. Jag är stor anhängare av optiska skivor. Är de väl brända klarar de sig mot ransomware. Lätta att lägga offsite också.

Folk flest tycks värdera bilder och familjefilmer högt, och 25GB som en skiva rymmer räcker ganska långt. Eller så tar man flera. Eller större. Jag lade in min frus alla bilder och dokument från ca 2001-2021 på 1st 100GByte-skiva, som ställs hos hennes föräldrar. (I kombination med time-machine och molnbackup). Jag brukar göra backup varje gång jag "tömmer" mobilen eller systemkameran (dvs, innan jag tömmer dem).

Känner ganska många som vill "flytta sina bilder till backup-hårddisken", jag försöker trycka på "kopiera, inte flytta", men det är svårt.

Är ingen guru själv. Har backup på det mesta, tror jag, men borde nog skaffa en NAS på ca 20GB som extra backuplösning.

Visa signatur

ASUS P8Z68-v Pro i7 2600K@4.5, 32GB RAM, RX 580, 4K Samsung u24e590, Intel SSD, Seagate SSHD, LG BH16NS55 BD/RW, MacOS Monterey, Win 10+11, Linux Mint

Macbook Pro 2009, 8GB RAM, SSD, MacOS Catalina + Windows 7

Permalänk
Medlem

Jag tycks inte vara drabbad av Deadbolt. Har kopplat upp min NAS mot en dator som är helt offline och har bytt portar, avaktiverat tjänster etc. Håller nu på att säkerhetskopiera allt till extern disk, och kommer även att kopiera allt till ytterligare ett ställe. Suck och pust för allt detta, men verkar ha klarat mig.

Visa signatur

Fractal Design North (Black Mesh): Ryzen 7 7800X3D / 32GB DDR5-6000Mhz / NVIDIA RTX 4090 / 1TB + 2TB Kingston Fury Renegade M.2 NVME SSD / 2TB + 4TB 870 (EVO SSD) / LG UltraGear 27GP850 Gaming 2560x1440 @ 180Hz G-SYNC

Permalänk
Skrivet av hasenfrasen:

Själv blockerar jag alla IP som inte originerar från Sverige

Det gjorde jag redan innan detta hände. De använder sig antagligen av ASUSTOR's egna servrar för att hacka sig in, vilket gör att brandväggen inte hjälper, om du inte blockade ASUSTOR's egna servrar.

Visa signatur

CPU i9-9900K GPU ASUS RTX 2080 TI Strix OC MB ASUS STRIX Z390-E RAM Corsair VENGEANCE RGB 32GB DDR4 3200MHz Case Fractal Design Define C PSU EVGA G3 850W Cooling Noctua D15
Monitor MSI Optix MAG342CQR SSD Samsung 970 EVO 500GB 860 EVO 500GB 860 QVO 2TB + QVO 4TB PLEX Server 2x HC560 20TB+WD RED 2x10TB+12TB

Permalänk
Vila i frid
Skrivet av Ecchi-BANZAII!!!:

Det gjorde jag redan innan detta hände.

De däringa EZ-features från Asus, tillför det något man inte kan ordna själv eller är det bara en "gratis" ddns? Men så länge t.ex. stora Microsoft envisas med att inte supporta https utan vrångar sig med http på Windows Update Catalog är det inget speciellt som förvånar en längre.

Permalänk
Medlem

Fråga

Alltså.. Om man inte har EZ Connect aktiverat och ingen port forwarding i routern, kan nasen ändå hittas på något sätt utifrån?

Permalänk
Medlem
Skrivet av Ice Frontier:

Alltså.. Om man inte har EZ Connect aktiverat och ingen port forwarding i routern, kan nasen ändå hittas på något sätt utifrån?

Nej.

Visa signatur

MSI PRO Z790-P WIFI | Intel i9 13900K | 128 GB DDR5
NVIDIA GeForce GTX 4070 12 GB
WD Black SN850X 2 TB Gen 4 | 2 x 1 TB Samsung 970 EVO Plus
3 x ASUS 27" | 1 x Philips 49"

Permalänk
Medlem
Skrivet av Ice Frontier:

Alltså.. Om man inte har EZ Connect aktiverat och ingen port forwarding i routern, kan nasen ändå hittas på något sätt utifrån?

Skrivet av Superfrog:

Med tanke på hur lite omvärlden faktiskt vet om detta så finns det inga garantier förutom att hålla sin NAS offline verkar det som.

Finns en hel del uppdaterad info bl.a här:

https://www.reddit.com/r/asustor/comments/sxywfv/ransomware_a...

Visa signatur

Fractal Design North (Black Mesh): Ryzen 7 7800X3D / 32GB DDR5-6000Mhz / NVIDIA RTX 4090 / 1TB + 2TB Kingston Fury Renegade M.2 NVME SSD / 2TB + 4TB 870 (EVO SSD) / LG UltraGear 27GP850 Gaming 2560x1440 @ 180Hz G-SYNC

Permalänk
Medlem

Det verkar som det sakta utkristalliserar att det är EZ-connection och PLEX som verkar vara intrångsvektorn, men många hävdar att man blivit smittad ändå utan dom påslagna (eller inte vet om att de är påslagna ändå) så det kan finnas ytterligare vägar in. Somliga har också råkat på att spammängden ökat mycket kort innan så det kan finnas en databreach också med kanske konton och IP-adresser som är kopplade till de som har asustor och därmed pinpointar dessa bättre för attack

---

Skrivet av Ice Frontier:

Alltså.. Om man inte har EZ Connect aktiverat och ingen port forwarding i routern, kan nasen ändå hittas på något sätt utifrån?

Om det är en supply chain-attack, ja, dvs. att datat som du hämtar för att uppgradera NAS:en är redan hackat hos Asustor, så ha inte automatisk uppgradering påslaget utan se till att du manuellt måste initiera uppgraderingen - på det sättet hinner du synka och säkra urkopplingsbara backupper innan du startar uppgraderingen - Det är inte bara för risken med ransomware man bör göra backup innan uppgradering - det kan skita sig av andra orsaker också.

Attacker som Konsum drabbades av via kassasystemen från leverantör och solarwind (fjärradministration av stora dataparker mm) tidigare var supply-chain attacker.

backup, backup, backup! - och håll den ofta uppdaterad!!

Permalänk
Medlem

Asustor skriver på sin Facebooksida:

Citat:

We estimate to release a recovery firmware from our support engineers today for users whose NAS is hacked so they can use their NAS again. However, encrypted files can not be recovered unless users have backups.

Permalänk
Medlem
Skrivet av ca6:

Asustor skriver på sin Facebooksida:

Bra med ny firmware, men extremt trist att krypterade filer verkar vara förlorade.

Klarade mig som sagt för egen del, men det kunde ju lika gärna gått åt skogen här med.

Visa signatur

Fractal Design North (Black Mesh): Ryzen 7 7800X3D / 32GB DDR5-6000Mhz / NVIDIA RTX 4090 / 1TB + 2TB Kingston Fury Renegade M.2 NVME SSD / 2TB + 4TB 870 (EVO SSD) / LG UltraGear 27GP850 Gaming 2560x1440 @ 180Hz G-SYNC

Permalänk
Medlem
Skrivet av xxargs:

Det verkar som det sakta utkristalliserar att det är EZ-connection och PLEX som verkar vara intrångsvektorn, men många hävdar att man blivit smittad ändå utan dom påslagna (eller inte vet om att de är påslagna ändå) så det kan finnas ytterligare vägar in. Somliga har också råkat på att spammängden ökat mycket kort innan så det kan finnas en databreach också med kanske konton och IP-adresser som är kopplade till de som har asustor och därmed pinpointar dessa bättre för attack

---

Om det är en supply chain-attack, ja, dvs. att datat som du hämtar för att uppgradera NAS:en är redan hackat hos Asustor, så ha inte automatisk uppgradering påslaget utan se till att du manuellt måste initiera uppgraderingen - på det sättet hinner du synka och säkra urkopplingsbara backupper innan du startar uppgraderingen - Det är inte bara för risken med ransomware man bör göra backup innan uppgradering - det kan skita sig av andra orsaker också.

Attacker som Konsum drabbades av via kassasystemen från leverantör och solarwind (fjärradministration av stora dataparker mm) tidigare var supply-chain attacker.

backup, backup, backup! - och håll den ofta uppdaterad!!

Tack. Jag har bara manuella updateringar och kommer avvakta tills detta har löst sig.

Permalänk
Medlem
Skrivet av xxargs:

Det verkar som det sakta utkristalliserar att det är EZ-connection och PLEX som verkar vara intrångsvektorn,
---
Om det är en supply chain-attack, ja, dvs. att datat som du hämtar för att uppgradera NAS:en är redan hackat hos Asustor
---
Attacker som Konsum drabbades av via kassasystemen från leverantör och solarwind (fjärradministration av stora dataparker mm) tidigare var supply-chain attacker.

Det finns nog rimliga skäl anta att folk pular i systemen och aktiverar "bra att ha" grejor utan att ha riktigt koll på hur de skall använda det på ett säkert sätt. För några år sedan hade jag EazyConnect på ganska länge, men det fanns en konkret anledning, det var vid implementeringen av SMB3 som jag hade prestanda strul med diskarna och Asustor egen personal loggade på lite då och då för att följa upp med tester.

Plex eller streaming har jag aldrig använt i någon större utsträckning, upplever att man får bättre kvalitet av att bara spela filerna direkt från ett filbibliotek utan mellanliggande skräp. Fast det var iofs ett tag sedan jag testade sist.

Visa signatur
Permalänk
Medlem
Skrivet av Homdax:

Det finns nog rimliga skäl anta att folk pular i systemen och aktiverar "bra att ha" grejor utan att ha riktigt koll på hur de skall använda det på ett säkert sätt.

Jag är helt skyldig till det där, testat grejjer men sen glömt/slarvat med att stänga och låsa igen. Förhoppningsvis har jag lärt mig nått nu.

Permalänk
Medlem

Först Qnap, nu Asustor. Det är väl rimligt att anta att man kommer att försöka ge sig på de flesta andra stora leverantörerna av NAS-boxar vad det lider.

Se över er backup innan det smäller, oavsett märke.

Visa signatur

Fractal Design North (Black Mesh): Ryzen 7 7800X3D / 32GB DDR5-6000Mhz / NVIDIA RTX 4090 / 1TB + 2TB Kingston Fury Renegade M.2 NVME SSD / 2TB + 4TB 870 (EVO SSD) / LG UltraGear 27GP850 Gaming 2560x1440 @ 180Hz G-SYNC

Permalänk
Medlem

Nån som vet om detta bara drabbar senare versioner av firmware (ADM). Sitter själv på en äldre och väntade in att den nyare större uppdateringen skulle bli stabil och bra - och sen kom en massa emellan så uppdateringen har dröjt länge. Kanske det som räddade mig bisarrt nog. Jag har inte sett några krypterade filer på NAS'en och inte hört någon större aktivitet heller. Men jag utförde de rekommenderade åtgärderna och sen stängde jag ner. Så vet inte status. Men, kan som sagt ett äldre ADM ha räddat mig? Nån som sett något relaterat det?
Har i övrigt inte använt EZ-connect (även om det var aktiverat på nasen), men ingen port forward i routern. SFTP var enda tjänsten med extern access, men mot ickestandard port och IP-avgränsad access. Plex har jag dock haft igång, freeversionen.

Permalänk
Medlem

varför exponerar man sin nas mot nätet för? vad exakt är anledningen?

om det är synk av foton osv kan man ju låta denna grej göras när man är hemma på lokala wifi nätverket med telefonen.

om det är för att kunna kolla på media man har på sin piratserver hemma så borde man ju vara ännu mer pirat och sätta upp sin egen vpn tunnel mot sitt interna lan så ispn inte ser att du tittar på dina piratfilmer till att börja med

surt att få filerna krypterade, hoppas ni hade riktig backup

Permalänk
Medlem
Skrivet av dakke:

varför exponerar man sin nas mot nätet för? vad exakt är anledningen?

om det är synk av foton osv kan man ju låta denna grej göras när man är hemma på lokala wifi nätverket med telefonen.

om det är för att kunna kolla på media man har på sin piratserver hemma så borde man ju vara ännu mer pirat och sätta upp sin egen vpn tunnel mot sitt interna lan så ispn inte ser att du tittar på dina piratfilmer till att börja med

surt att få filerna krypterade, hoppas ni hade riktig backup

Det är nog lätt hänt att det blir som @Homdax skriver, nybörjare som aktiverar saker och sedan mer eller mindre glömmer bort dem.

Vi är många som har instegskoll på nät och säkerhet, men ingen djupgående kunskap.

Visa signatur

Fractal Design North (Black Mesh): Ryzen 7 7800X3D / 32GB DDR5-6000Mhz / NVIDIA RTX 4090 / 1TB + 2TB Kingston Fury Renegade M.2 NVME SSD / 2TB + 4TB 870 (EVO SSD) / LG UltraGear 27GP850 Gaming 2560x1440 @ 180Hz G-SYNC

Permalänk
Medlem
Skrivet av Muyfa666:

Vi är många som har instegskoll på nät och säkerhet, men ingen djupgående kunskap.

Hm, ja och nej. Alltså, hur skall jag säga... Det kräver ingen djup kunskap för att läsa de instruktioner som, länkade eller på annat vis, finns tillgängliga för de flesta enheter. Ja det kan vara krångligt att läsa, men som regel kan vi peka på några få saker som påpekats till förbannelse och i evig tid närhelst denna typ av saker händer.

RTFM
Byt standard lösen från fabrik, till något tuffare än 1KalleAnka..
RTFM
Kör inte sånt du inte vet riskerna med.
RTFM
Uppdatera mjukvaran.

Fast nu sköt jag mig ändå i foten lite för det verkar inte finnas något specifikt relaterat till "säkerhetsrekommendationer" på Asustors hemsida, annars är manual och sånt förhållandevis lättläst och välkategoriserat. https://www.asustor.com/online/online_help?id=1&lan=en

Men poängen, om något bristfälligt stödd av just Asustor's dokumentation, är att alltid ha en grundläggande förståelse för att det krävs mer jobb än att plocka boxen ur kartongen, sätta i ström och nätverkssladd och börja kopiera över en massa filer (extremt enkelt uttryckt) och tro att nu är det klart.

Jag tror att en av de knepigaste punkterna är just att begripa hur man gör för att inte exponera utrustningen mot Internet om man inte absolut måste och vet hur man i så fall gör. Vill mena det är en entydig svaghet i resonemangen och dokumentationen runt att skydda saker som trots allt har ett nätverksuttag eller antenn. Härförleden köpte jag en torktumlare från LG. IOT enhet. Jag använder den inte på det viset, men har jag brytt mig om att kolla vad jag behöver göra för att den inte blir en bot? Nej. Varför inte det då? Därför att jag inte anslutit den till något nätverk så skall den komma åt något krävs det att den har inbyggt GSM modem.

Lite så får man hålla på. Det får man acceptera. Det krävs inte en ingenjörsexamen för det.

Men, det hade varit bra med lite bättre fokus på det i instruktionsböckerna.

Visa signatur
Permalänk
Medlem

Den här kommentaren från Asustors president säger ju ändå rätt mycket:

Citat:

We have upgraded ADM to 4.0 for security enhancement but this criminal still find users who do not either change their default port or leave services open.

Jag kan inte minnas någonstans där Asustor säger i dokumentationen att det är fundamentalt att byta default-portar. Det är sjukt lätt att ladda ner appar via deras app-butik och öppna tjänster och portar till höger och vänster utan att dom påpekar riskerna.

Man får väl likna det här lite med folk som kör in i bergväggar medans Teslan kör på autopilot....

Permalänk
Skrivet av hasenfrasen:

De däringa EZ-features från Asus, tillför det något man inte kan ordna själv eller är det bara en "gratis" ddns? Men så länge t.ex. stora Microsoft envisas med att inte supporta https utan vrångar sig med http på Windows Update Catalog är det inget speciellt som förvånar en längre.

Den är deras version av en DDNS skulle jag tro.
Man får en sådan som en del av den support som medföljer.
Blir till att hitta en annan lösning senare.

Visa signatur

CPU i9-9900K GPU ASUS RTX 2080 TI Strix OC MB ASUS STRIX Z390-E RAM Corsair VENGEANCE RGB 32GB DDR4 3200MHz Case Fractal Design Define C PSU EVGA G3 850W Cooling Noctua D15
Monitor MSI Optix MAG342CQR SSD Samsung 970 EVO 500GB 860 EVO 500GB 860 QVO 2TB + QVO 4TB PLEX Server 2x HC560 20TB+WD RED 2x10TB+12TB

Permalänk
Medlem

Verkar som uppdatering är släppt nu:

https://www.reddit.com/r/asustor/comments/sxywfv/comment/hy7o...

Citat:

ADM 4.0.4.RQO2 has just been released. Will be updating to a new thread as promised.

https://www.asustor.com/en-gb/service/downloads?product_id=53

https://www.asustor.com/service/release_notes#adm4

Citat:

Important Announcement:
In response to ransomware attacks, ADM firmware has been upgraded to fix related security issues.

ASUSTOR strongly recommends taking the following actions to ensure your data is secure:

Change your password.
Use a strong password.
Change default HTTP and HTTPS ports. Default ports are 8000 and 8001 respectively.
Change web server ports. Default ports are 80 and 443.
Turn off Terminal/SSH and SFTP services and other services you do not use.
Make regular backups and ensure backups are up to date.
Keep your ASUSTOR NAS up to date as updates provide security fixes.

Click here to read more about how to protect your data from ransomware.

Installation Notes:
ASUSTOR recommends to back up important data before updating ADM.
Your NAS will restart to complete the update.
After upgrading to ADM 4.0.4, it will no longer be possible to downgrade to a previous version.
CPU usage will increase temporarily after upgrading from ADM 3.5 to ADM 4.0 as thumbnails for images will need to be reconstructed.
For AS-20, AS-30 and AS-60 series, due to the updated hardware drivers are no longer available, ADM cannot be upgraded to 4.0 for these models. Only security updates will be provided with ADM 3.5.x.
Change log:
Fix security vulnerabilities.
Limitations:
Surveillance Center, after upgrading to ADM 4.0, will no longer support local display mode.
After upgrading to ADM 4.0, USB TV dongles will no longer be supported.
UPnP Media Server and iTunes Server can no longer be installed and used in ADM 4.0 and above, and will be removed after the upgrade.
The current version of RALUS (14.2.1180.r66) cannot be executed in ADM 4.0.
iTunes Server is not functional in ADM 4.0. Use OwnTone as a workaround.
After upgrading to ADM 4.0, please upgrade all media apps for maximum compatibility.
Volumes, including MyArchive created on ADM 4.0 devices employing Linux Kernel 5 cannot be read using the AS6004U on AS10 series.
Please click here to learn more about retired apps in ADM 4.0.

Permalänk
Medlem

Ingen för 3 serien ännu. Min gamla häck klarar inte 4. Kör 3.5.8.RQA1 som är den senaste för 3. Kanske den är ok.

Visa signatur
Permalänk
Medlem
Skrivet av Homdax:

Ingen för 3 serien ännu. Min gamla häck klarar inte 4. Kör 3.5.8.RQA1 som är den senaste för 3. Kanske den är ok.

Störigt, hoppas det kommer en uppdatering till V3 snart!

Permalänk
Medlem

Tog ut hddn och startade upp allt med Asustor Control Center. Satte i disken igen och ominitierade. Alla filer är kvar, tappat lite data som har .deadbolt extension och kryptering men är i sammanhanget lindrigt drabbad med tanke på hur många timmar den stod och krypterade.

Tycker att Asustor har skött det hela väldigt bra ändå. Följt deras instruktioner och stramat upp säkerheten, hoppas slippa en runda 2. Lycka till alla med er data!

Permalänk
Vila i frid
Skrivet av sterling:

Alla filer är kvar, tappat lite data som har .deadbolt extension och kryptering

Läste att chans finns att filen är intakt trots att den heter .deadbolt pga hur långt i ransomwareprocessen den hade kommit med just den filen. Dvs döp om ändelsen och kika efter.

Permalänk
Medlem
Skrivet av sterling:

Tog ut hddn och startade upp allt med Asustor Control Center. Satte i disken igen och ominitierade. Alla filer är kvar, tappat lite data som har .deadbolt extension och kryptering men är i sammanhanget lindrigt drabbad med tanke på hur många timmar den stod och krypterade.

Tycker att Asustor har skött det hela väldigt bra ändå. Följt deras instruktioner och stramat upp säkerheten, hoppas slippa en runda 2. Lycka till alla med er data!

Hade mindre tur, min NAS visades som oinitierad i Control Center