Asustor hackade av deadbolt

Permalänk
Medlem

Asustor hackade av deadbolt

Asus support om ämnet!
https://support.asustor.com/index.php?/News/NewsItem/View/92/...

Upptäckte min Asustor lät lite mycket för inte ha något att göra...
Kan inte logga in geneom webbläsaren till den, bara genom appen i telefonen, eller genom mitt nätverk. tror jag upptäckte det i tid, verkar bara vara min sambos filar som påbörjat convertering till .deadbolt

Hittade fler som råkat ut för detta idag.
https://www.reddit.com/r/asustor/comments/sxvfp1/ransomware_a...

la till info och rättade felskrivning
Visa signatur

OS: W11 | CPU: Threadripper 1950x | Minne: HyperX Predator RGB 2933 MHz 64GB| GFX: AORUS Waterforce 4080 ti | HDD sys: Samsung 850 EVO 2tb| Samsung 970 EVO 2tb | HDD other: ~31tb | Mus: Razer Deathadder Chroma| Tangentbord: Razer Ornata Chroma | Chassie: Hyte Y60 | Mobo: Asus Rog x399 e-gaming | Kylare: NZXT Kraken X62 CPU | Högtalare: Creative Gigaworks T40 II 2.0 | Hörlurar: Artic 7 | One Plus 10 pro | Nikon D800/Z6 II | Lumix G9 | http://www.instagram.com/tjofsmedia |

Permalänk
Medlem

Japp, jag verkar ha åkt dit med, har en AS6404T. Stängde ner NASen direkt, lite osäker på om jag vågar slå på den i nuläget.

Permalänk
Medlem
Skrivet av ca6:

Japp, jag verkar ha åkt dit med, har en AS6404T. Stängde ner NASen direkt, lite osäker på om jag vågar slå på den i nuläget.

Jag hade avvaktat.. kollade min sambos backup, när jag sökte på deadbolt, 34k filer smittade. men hittade inget på mina foto och film backuper som tur är.

Men alla mina filer finns på datorn också så jag är safe, men min sambo kanske inte är lika safe.

Visa signatur

OS: W11 | CPU: Threadripper 1950x | Minne: HyperX Predator RGB 2933 MHz 64GB| GFX: AORUS Waterforce 4080 ti | HDD sys: Samsung 850 EVO 2tb| Samsung 970 EVO 2tb | HDD other: ~31tb | Mus: Razer Deathadder Chroma| Tangentbord: Razer Ornata Chroma | Chassie: Hyte Y60 | Mobo: Asus Rog x399 e-gaming | Kylare: NZXT Kraken X62 CPU | Högtalare: Creative Gigaworks T40 II 2.0 | Hörlurar: Artic 7 | One Plus 10 pro | Nikon D800/Z6 II | Lumix G9 | http://www.instagram.com/tjofsmedia |

Permalänk
Medlem

Jobbigt, det är risken med att exponera saker mot Internet idag tyvärr. Det verkar som att hackarna har samlat ihop så många som möjligt och gjort en koordinerad attack mot alla samtidigt.

@ca6, nu har inte jag någon, men hade jag varit du hade jag inte haft diskarna i om jag startat up och sedan gjort en fabriksåterställninging och därefter "provisionat" RAID igen. <- Vet inte exakt hur man gör detta för att rädda datan som finns, men jag skulle tro att det ska gå. Och självklart ta bort alla port forwards först.

Permalänk
Medlem

Intressant.
Kan kanske vara nåt för framsidan här.
Asustor användare bör kanske stänga av sin NAS tills orsaken är hittad.

Permalänk
Medlem
Fixat länk
Visa signatur

OS: W11 | CPU: Threadripper 1950x | Minne: HyperX Predator RGB 2933 MHz 64GB| GFX: AORUS Waterforce 4080 ti | HDD sys: Samsung 850 EVO 2tb| Samsung 970 EVO 2tb | HDD other: ~31tb | Mus: Razer Deathadder Chroma| Tangentbord: Razer Ornata Chroma | Chassie: Hyte Y60 | Mobo: Asus Rog x399 e-gaming | Kylare: NZXT Kraken X62 CPU | Högtalare: Creative Gigaworks T40 II 2.0 | Hörlurar: Artic 7 | One Plus 10 pro | Nikon D800/Z6 II | Lumix G9 | http://www.instagram.com/tjofsmedia |

Permalänk
Medlem

Din länk är trasig

Permalänk
Medlem
Skrivet av dlq84:

Din länk är trasig

Fixat

Visa signatur

OS: W11 | CPU: Threadripper 1950x | Minne: HyperX Predator RGB 2933 MHz 64GB| GFX: AORUS Waterforce 4080 ti | HDD sys: Samsung 850 EVO 2tb| Samsung 970 EVO 2tb | HDD other: ~31tb | Mus: Razer Deathadder Chroma| Tangentbord: Razer Ornata Chroma | Chassie: Hyte Y60 | Mobo: Asus Rog x399 e-gaming | Kylare: NZXT Kraken X62 CPU | Högtalare: Creative Gigaworks T40 II 2.0 | Hörlurar: Artic 7 | One Plus 10 pro | Nikon D800/Z6 II | Lumix G9 | http://www.instagram.com/tjofsmedia |

Permalänk
Medlem
Skrivet av dlq84:

@ca6, nu har inte jag någon, men hade jag varit du hade jag inte haft diskarna i om jag startat up och sedan gjort en fabriksåterställninging och därefter "provisionat" RAID igen. <- Vet inte exakt hur man gör detta för att rädda datan som finns, men jag skulle tro att det ska gå. Och självklart ta bort alla port forwards först.

Tack för tipset, tyvärr ligger ju OS på disken och jag kör ju en RAID5 så jag är lite osäker på hur jag ska gå tillväga just nu.
Lyckligtvis så är det bara lite filmer och backupper på grejjer som jag även har andra backupper på, så jag kommer inte betala mig ur det här

Permalänk
Medlem

https://forum.asustor.com/viewtopic.php?f=45&t=12630&hilit=de...

Ingen officiell reaktion från Asustor än men folk verkar jobba på en lösning iaf.

Permalänk
Medlem

Nu har inte jag Asustor och är förhoppningsvis skyddad från utomstående attacker om jag inte gör något dumt.
Men, jo tjena.... Dra den om Rödluvan och varjen när ni ändå är igång...
"This is not a personal attack. You have been targeted because of the inadequate security provided by your vendor."
Det är såklart enbart för ekonomisk vinning.

Hoppas de hittas och får en sådan böter så de får ekonomiska problem resten av livet.

Visa signatur

www.fckdrm.com - DRM år 2024? Ha pyttsan.

Permalänk
Medlem

Har man EZ-connect påslagen i sin kontrollpanel så verkar det har krupit in den vägen - visar också på det farliga med att ha sin NAS åtkommlig över publik internet vare sig direkt eller via reverse proxy, tydligen...

tydligen gör det att /usr/webman/portal/index.cgi byts ut till version med skadlig innehåll och får att ADM triggar att ny uppdatering finns och användaren trycker för uppdatering (eller startar automatisk om man aktiverat automatisk uppdatering) och sedan gör viruset sitt jobb (om man bara krypterar några kbyte i början på var fil så är det nästan lika illa som att hela filen har blivit krypterat i de flesta fallen och därför kan det göra enorm skada bara efter 15 minuter aktivitet) - och om man gör reset/omstart så vill nasen göra en reinitiering av diskarna...

Nu har både QSNAP och ASUSTOR blivit hackade - det är bara en tidsfråga innan Synology och Netgear också blir hackade - så håll era offline-backupper av era NAS uppdaterade.

---

Det verkar nästan alltid vara högre nivås GUI eller app av NAS-tillverkarna själva som hack/crack hittar väg igenom - inte en basic SSH med bra passord eller bara SSH-nycklar eller dito Webb-server med respekterade webb-motorer och bra lösenord.

Permalänk
Medlem

Tack för tipset, tur nog hade man inte EZ-Connect påslaget och 8K-60FPS-VR-Semesterfilmerna är safe.

Permalänk
DingDongerMcDongface

Jag har kopplat på tråden till en nyhet i ämnet, som uppdateras löpande så gott det går iom att det inte finns supermycket officiell information ännu. Om ni råkar på något relevant som jag har missat eller hur man bör gå tillväga för att skydda sig får ni gärna tagga in mig, skicka ett kontaktmeddelande eller ett PM så uppdaterar jag

Permalänk

Jag skulle aldrig någonsin som hemanvändare ha en Nas utanför vpn. Att ha vpn är i sin tur ingen garanti och det går att diskutera vilken vpn man ska ha, vilken 2 faktor auktorisering man ska ha etc.

Men att hela tiden ha stenkoll på att en mängd olika mjukvaru/hårdvaror är uppdaterade emot de senaste attackerna är inget hemanvändare brukar ha tid med. Jag ser detta som ett stort problem idag att folk har en sådan otroligt stor mängd prylar som går att hacka.

Permalänk

Jag har också blivit drabbad på en AS4002T. men kan komma åt allt om jag ansluter via Windows

Visa signatur

CPU: Intel Core i9 11900K | GPU: EVGA RTX3080 FTW3 | Mobo: ASUS Maximus XIII HERO | RAM: Corsair Vengeance RGB PRO SL 32GB (4x8GB) DDR4 3600MHz CL18 | SSD: Samsung 980 PRO M.2 NVMe SSD 1TB Samsung 860 EVO 500GB | PSU: Corsair RM850X 850W v2 | Chassi: Phanteks Enthoo Evolv X Anthracite Grey

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Jag skulle aldrig någonsin som hemanvändare ha några filer utanför vpn. Att ha vpn är i sin tur ingen garanti och det går att diskutera vilken vpn man ska ha, vilken 2 faktor auktorisering man ska ha etc.

Kör man VPN på en separat server (alltså inte på sin router eller NAS) är man ändå rätt bra skyddat. Det krävs då att hackare först ska ta sig in på din VPN, och sedan luskar ut vad man har för NAS innanför, var den finns, version av mjukvara på den o.s.v. Väldigt skillnad mot för om man "skyltar" publikt med vilken NAS man har genom att aktivera Quickconnect eller liknande funktion. Det är naturligtvis ingen garanti som du säger, men det kräver mer jobb än bara en automatiserad attack, så det måste nästan vara en personlig attack där man blivit specifikt utvald som offer då.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem

Ser ni rättat

Permalänk
DingDongerMcDongface
Skrivet av Svensktiger:

Intressant.
Kan kanske vara nåt för framsidan här.
Asustor användare bör kanske stänga av sin NAS tills orsaken är hittad.

Det verkar som att man ska vara lite försiktig med att stänga av eller starta om när enheten redan infekterats, vissa rapporterar risk för korrupta filer.

Har man däremot inte drabbats är det en bra lösning, helst kombinerat med att dra ur nätverkskabel och inaktivera EZ-Connect, från det jag sett.

Permalänk
Medlem

Jag startade om min.. men första filen hade redan blivit ändrad 15.35. omstart ca 17.10 15 min senare stängde jag av

Visa signatur

OS: W11 | CPU: Threadripper 1950x | Minne: HyperX Predator RGB 2933 MHz 64GB| GFX: AORUS Waterforce 4080 ti | HDD sys: Samsung 850 EVO 2tb| Samsung 970 EVO 2tb | HDD other: ~31tb | Mus: Razer Deathadder Chroma| Tangentbord: Razer Ornata Chroma | Chassie: Hyte Y60 | Mobo: Asus Rog x399 e-gaming | Kylare: NZXT Kraken X62 CPU | Högtalare: Creative Gigaworks T40 II 2.0 | Hörlurar: Artic 7 | One Plus 10 pro | Nikon D800/Z6 II | Lumix G9 | http://www.instagram.com/tjofsmedia |

Permalänk

Jag kör med en ASUSTOR (4-portars) och verkar inte ha spridit sig från boot-volymen för mig.
Jag kör med:
1 SSD som BOOT
3x HDD där alla är NTFS MyArchive (gillar att slänga in diskar i garderoben för kallagring), och de som var inkopplade hade inte blivit krypterade.

Körde med allt av, brandvägg var inställd på whitelist istället för blacklist och den geoblockade allt som inte var i EU(eller om jag satte endast Sverige).
SSH var avstängt.
Det enda som var igång var EZ-Connect.
Körde senaste firmware(ADM), och ingen automatisk uppdatering.

Visa signatur

CPU i9-9900K GPU ASUS RTX 2080 TI Strix OC MB ASUS STRIX Z390-E RAM Corsair VENGEANCE RGB 32GB DDR4 3200MHz Case Fractal Design Define C PSU EVGA G3 850W Cooling Noctua D15
Monitor MSI Optix MAG342CQR SSD Samsung 970 EVO 500GB 860 EVO 500GB 860 QVO 2TB + QVO 4TB PLEX Server 2x HC560 20TB+WD RED 2x10TB+12TB

Permalänk
Medlem
Visa signatur

OS: W11 | CPU: Threadripper 1950x | Minne: HyperX Predator RGB 2933 MHz 64GB| GFX: AORUS Waterforce 4080 ti | HDD sys: Samsung 850 EVO 2tb| Samsung 970 EVO 2tb | HDD other: ~31tb | Mus: Razer Deathadder Chroma| Tangentbord: Razer Ornata Chroma | Chassie: Hyte Y60 | Mobo: Asus Rog x399 e-gaming | Kylare: NZXT Kraken X62 CPU | Högtalare: Creative Gigaworks T40 II 2.0 | Hörlurar: Artic 7 | One Plus 10 pro | Nikon D800/Z6 II | Lumix G9 | http://www.instagram.com/tjofsmedia |

Permalänk
Sötast

Hur vågar folk exponera sina nas:ar mot internet? i don't get it...

Permalänk
Medlem

Eftersom det skriver hela tiden så finns risken att man får filer korrupta vid en brutal avstängning - samma scenario som en plötslig strömavbrott och mdadm-RAID som dessa använder som RAID-hanterare i dessa NAS hanterar inte situationen väl och speciellt inte om diskarna i sig har stora write-cache. - kan man forcera en avstängning via GUI:t eller att man ssh:ar in som root och skriver 'halt' så töms i alla fall write-cahce på diskarna ordentligt innan det kopplas ned.

Problemet om man inte stänger av så fortsätter krypterandet - så det handlar om 'damage-control' i hur man skall dra av plåstret på de lurviga.

Efter stoppet så kommer man till den jobbiga delen och det är att komma åt filerna utan att starta upp NAS:en igen.

Har man stationär dator och upp till 4 SATA-kablar (vid 4-slots NAS och RAID-5) ) kan tas fram och anslutas (går också blandat med SATA och USB-adapter/disk-docka) så kan man prova att komma åt diskarna med uppstart med en Live-DVD med tex. ubuntu från USB-sticka - de brukar lappa ihop RAID automagiskt och det blir en mapp man sedan kan kopiera filer ur.

Man skall _inte_ starta upp NAS:en igen med diskarna innan man säkrat kopia av alla sina filer och att det inte finns skadlig kod kvar på volymerna (bla. om /usr/webman/portal/index.cgi på ca 57 kByte som innehåller delar av den skadliga koden och det finns en /usr/webman/portal/index.cgi.bak på runt 27k som är originalet i samma mapp - finns dom båda så är NAS:en smittad och skall inte startas)

Permalänk

Åtkomst nekad.

Visa signatur

Min profilbild beskriver hur jag känner mig just nu.

Permalänk
Medlem
Skrivet av Allexz:

Hur vågar folk exponera sina nas:ar mot internet? i don't get it...

Det första en köpare som kostar på en 8000:- Synology NAS, är att vilja kunna skicka upp sina bilder från sin Iphone - allt annat är underordnat, tills verkligheten börja komma i kapp....

Permalänk
Medlem
Skrivet av ELF:

Nu har inte jag Asustor och är förhoppningsvis skyddad från utomstående attacker om jag inte gör något dumt.
Men, jo tjena.... Dra den om Rödluvan och varjen när ni ändå är igång...
"This is not a personal attack. You have been targeted because of the inadequate security provided by your vendor."
Det är såklart enbart för ekonomisk vinning.

Hoppas de hittas och får en sådan böter så de får ekonomiska problem resten av livet.

Vet inte om du missförstår meddelandet: De säger bara att de inte har något personligt mot just den drabbade individen. De bara krasst mjölkar alla de kan som påverkas av den här säkerhetsbristen...
Så man kan väl säga att de försöker framstå som "professionella tjuvar": Självklart är det ren stöld för ekonomisk vinning, men det finns ingen riktad illvilja.
Håller för övrigt med om din slutåsikt...

Visa signatur

A modest man is usually admired, if people ever hear of him.

Permalänk
Medlem

EZ-Come, EZ-Go.

Permalänk
Medlem
Skrivet av silentpower:

Jag har också blivit drabbad på en AS4002T. men kan komma åt allt om jag ansluter via Windows

Hur gör du då? Hddn står och jobbar när NASen är på. Misstänker att det är krypteringen som håller på.

Överväger att resetta och formatera allt och bygga upp från början men vet inte riktigt hur.

Riktigt trist, kopplade in NASen för en vecka sedan och var precis färdig med Plex bibliotek och så någon timme innan deadlock. Har nog klantat mig med flera år gamla inställningar och typ alla funktioner på i onödan.

Permalänk

För de som är drabbade och avbryter krypteringen och lyckas återskapa filer. Så vilka filer vågar de använda efteråt även om de tror sig att dessa är orörda? Kan ett sätt vara att ha filerna i karaktän och man efter en viss tid testar dem med olika virusprogramvaror? -Ju längre man väntar, ju större sannolikt att antivirusprogrammet har upptäcker dem.