Asustor hackade av deadbolt

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Jag skulle aldrig någonsin som hemanvändare ha en Nas utanför vpn. Att ha vpn är i sin tur ingen garanti och det går att diskutera vilken vpn man ska ha, vilken 2 faktor auktorisering man ska ha etc.

Men att hela tiden ha stenkoll på att en mängd olika mjukvaru/hårdvaror är uppdaterade emot de senaste attackerna är inget hemanvändare brukar ha tid med. Jag ser detta som ett stort problem idag att folk har en sådan otroligt stor mängd prylar som går att hacka.

Ja.
Snart har man lika många konton på externa tjänster som man har elektroniska prylar hemma.
Är ju helt sjukt att man måste ha en app för allt med en knapp på.

Permalänk
Medlem

Hur illa ute är man om man har en Linux-server med Nextcloud på? Jag installera inte något per automatik (vilket jag antar är det enda sättet man får in ransomware).

Visa signatur

ASUS ROG STRIX B450-F GAMING - AMD Ryzen 5 3600 3.6 GHz 35MB - Cooler Master - Hyper 212 Black Edition - Corsair 16GB (2x8GB) DDR4 3200Mhz CL16 Vengeance LPX - Kingston A2000 500GB M.2 NVMe - Fractal Design Define C Svart - 2 X Noctua NF-P14s redux-1200 140mm PWM - Corsair RM650X 650W v2 - ASUS GeForce GTX 1060 6GB DUAL OC - Raijintek Morpheus II Heatpipe VGA Cooler - 2 X Noctua NF-P12 120mm PWM - OS Debian 10 Stable

Permalänk
Medlem

Jag är rätt nöjd med att jag aldrig gjorde slag över mina tankar på NAS/Molnlagring utan kör all backup på externa diskar som inte ens är kopplade till datorn när de inte används.

Permalänk
Medlem
Skrivet av Eazy:

Hur illa ute är man om man har en Linux-server med Nextcloud på? Jag installera inte något per automatik (vilket jag antar är det enda sättet man får in ransomware).

Det beror ju helt på hur du konfigurerat din Linuxserver, om du håller den uppdaterad, håller koll på att du uppdaterar vid Zero-days osv. Men ansluter du via VPN har du ju iallafall minimerat attackytan.

Skrivet av 2pac:

Jag är rätt nöjd med att jag aldrig gjorde slag över mina tankar på NAS/Molnlagring utan kör all backup på externa diskar som inte ens är kopplade till datorn när de inte används.

Det är ju det bästa, men det kan ju också bli att man inte tar backup lika ofta med en sån lösning och vips så sitter man utan data vid en hårddiskkrasch.

Permalänk
Vila i frid
Skrivet av Eazy:

Hur illa ute är man om man har en Linux-server med Nextcloud på?

Kanske. Det vet du inte och inte vi heller - förrän det händer. Minimera möjligheten genom att aldrig direkt exponera din hemmamiljö för omvärlden utan anslut alltid över VPN med unika inloggningsuppgifer, dvs inte "admin" med "password" som lösen. Tycker du om att mickla, sätt upp Wireguard så används ett unikt nyckelpar istället för user/pass.

Permalänk
DingDongerMcDongface

Jag har uppdaterat med lite nya bilder, tack till @MadeByMe för bidrag där
Kan fortfarande inte se att det ska ha kommit något officiellt uttalande från Asustor, har kikat igenom deras officiella kanaler ett par gånger under kvällen.

Permalänk
Medlem
Skrivet av xxargs:

Har man EZ-connect påslagen i sin kontrollpanel så verkar det har krupit in den vägen - visar också på det farliga med att ha sin NAS åtkommlig över publik internet vare sig direkt eller via reverse proxy, tydligen...

tydligen gör det att /usr/webman/portal/index.cgi byts ut till version med skadlig innehåll och får att ADM triggar att ny uppdatering finns och användaren trycker för uppdatering (eller startar automatisk om man aktiverat automatisk uppdatering) och sedan gör viruset sitt jobb (om man bara krypterar några kbyte i början på var fil så är det nästan lika illa som att hela filen har blivit krypterat i de flesta fallen och därför kan det göra enorm skada bara efter 15 minuter aktivitet) - och om man gör reset/omstart så vill nasen göra en reinitiering av diskarna...

Nu har både QSNAP och ASUSTOR blivit hackade - det är bara en tidsfråga innan Synology och Netgear också blir hackade - så håll era offline-backupper av era NAS uppdaterade.

---

Det verkar nästan alltid vara högre nivås GUI eller app av NAS-tillverkarna själva som hack/crack hittar väg igenom - inte en basic SSH med bra passord eller bara SSH-nycklar eller dito Webb-server med respekterade webb-motorer och bra lösenord.

Säkerheten på konsumentprodukter har alltid varit skit.

Permalänk
Vila i frid
Skrivet av CymbalCrasher:

Säkerheten på konsumentprodukter har alltid varit skit.

Kommersiella inte så mycket bättre med log4j närmast i åtanke. Skillnaden är väl att konsumentprodukter överges efter enstaka år jämfört med professionella prylar.

Permalänk
Medlem

Hur exakt hittas användare som kör just Asustor?
Folk säger att man ska köra VPN, vad exakt gör en VPN för att avhjälpa attacker som dessa?

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem
Skrivet av krEJZi:

Hur exakt hittas användare som kör just Asustor?

För att hitta enheter som kör just Asustor (eller vad man nu letar efter) så finns ju dels t.ex. https://www.shodan.io/
Eller så kan man ju bara strunta i allt vad finess heter och prova sig igenom alla IPv4-adresser, det finns ju bara drygt 4 miljarder adresser på IPv4-internet, så det är ju fullt genomförbart att testa alla om man är motiverad.

Skrivet av krEJZi:

Folk säger att man ska köra VPN, vad exakt gör en VPN för att avhjälpa attacker som dessa?

Om NAS-enheten inte är åtkomlig direkt över Internet så minskas ju risken radikalt.
Dvs, att bara enheter i det lokala nätverket eller enheter som ansluter via VPN öht kan nå enheten.

De stygga personerna brukar ju nämligen finnas där ute på Internet i första hand...

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

För att hitta enheter som kör just Asustor (eller vad man nu letar efter) så finns ju dels t.ex. https://www.shodan.io/
Eller så kan man ju bara strunta i allt vad finess heter och prova sig igenom alla IPv4-adresser, det finns ju bara drygt 4 miljarder adresser på IPv4-internet, så det är ju fullt genomförbart att testa alla om man är motiverad.

Om NAS-enheten inte är åtkomlig direkt över Internet så minskas ju risken radikalt.
Dvs, att bara enheter i det lokala nätverket eller enheter som ansluter via VPN öht kan nå enheten.

De stygga personerna brukar ju nämligen finnas där ute på Internet i första hand...

Måste man inte kunna porten också om man nu ska sitta och gissa IPn?

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem

Asustor är det någon kinamärke som försöker åka snålskjuts på ASUS eller är det så att ASUS har köper in något noname och sätter sin logga på och sen startar ett undermärke ifall det blir problem då man vet att man levererar tveksamma produkter.

Permalänk
Medlem
Skrivet av jan-banan:

Asustor är det någon kinamärke som försöker åka snålskjuts på ASUS eller är det så att ASUS har köper in något noname och sätter sin logga på och sen startar ett undermärke ifall det blir problem då man vet att man levererar tveksamma produkter.

https://www.asustor.com/en/about/about_asustor

"Founded in 2011, ASUSTOR Inc. was established via direct investment from ASUSTeK Computer Inc. The ASUSTOR brand name was created as a portmanteau of “ASUS” and “Storage”."

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av krEJZi:

Måste man inte kunna porten också om man nu ska sitta och gissa IPn?

Den som kör tjänsterna på portar som aldrig brukar ha något intressant har viss chans att flyga under radarn, om det är så du menar.

Men det är ju knappast vattentätt, det finns ju bara så många portnummer. Men just att testa alla portar på alla IP-adresser blir ju lite väl...

VPN känns ju dock som en mer seriös rekommendation.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Vila i frid
Skrivet av krEJZi:

Folk säger att man ska köra VPN, vad exakt gör en VPN för att avhjälpa attacker som dessa?

Se VPN som en jättelång virtuell nätverkskabel mellan din mobila enhet och ditt hem. Ingen kan (med enkelhet) avläsa den trafik som går genom den kabeln.

Att ansluta mot VPN görs antingen med användarnamn och lösen som t.ex. för OpenVPN eller med två privata nyckelpar som för Wireguard.

Istället för att komma direkt till din ömtåliga NAS måste angriparen först luska ut användarnamn och lösen till ditt VPN, som i 99,999 fall av 100 är svårare att knäcka än din NAS. De flesta stora VPN-klienter är väl genomgångna och analyserade av säkerhetsexperter och kodgranskare.

Permalänk
Medlem
Skrivet av hasenfrasen:

Se VPN som en jättelång virtuell nätverkskabel mellan din mobila enhet och ditt hem. Ingen kan (med enkelhet) avläsa den trafik som går genom den kabeln.

Att ansluta mot VPN görs antingen med användarnamn och lösen som t.ex. för OpenVPN eller med två privata nyckelpar som för Wireguard.

Istället för att komma direkt till din ömtåliga NAS måste angriparen först luska ut användarnamn och lösen till ditt VPN, som i 99,999 fall av 100 är svårare att knäcka än din NAS. De flesta stora VPN-klienter är väl genomgångna och analyserade av säkerhetsexperter och kodgranskare.

Jaha. När jag läste VPN tänkte jag bara att NAS enheten bara fick ett VPN IP typ som när man kör torrent via VPN för att skydda sin egna identitet. Men man måste alltså använda samma VPN för att ens ansluta tilll enheten då?

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Vila i frid
Skrivet av krEJZi:

Men man måste alltså använda samma VPN för att ens ansluta tilll enheten då?

Alltså, du lär sätta upp en VPN-server i ditt hem för att någon av dina mobila klienter skall kunna VPN-ansluta sig som klient till din VPN-server och sen få åtkomst till ditt lokala nätverk i ditt hem. En VPN-server kan vara en dator som alltid är påslagen, din router eller din NAS, som exempel. För openvpn gäller att ena änden av "den virtuella nätverkskabeln" måste vara server och den andra klient. Med Wireguard är båda ändarna klienter och "behöver" ingen server.

Permalänk
Medlem

För den som är nyfiken hur det ser ut så kan ni kolla asustors officiella demo som är drabbad.
http://demo.myasustor.com:8000
http://web.archive.org/web/20220222011741/http://demo.myasust...

Permalänk
Medlem

Har en AS5304T till datorn på 2.5gbit och internet på 1gigabit, lyckades aldrig brygga internet mellan dem. Tack och lov.

Permalänk
Avstängd

Många fel i följd här.

1. Köpa en NAS istället för en riktig server.
2. Öppna upp en NAS där du har jättenoll koll på mjukvaran mot hela världen.
3. Bli förvånad när det skiter sig.

Det man gör i praktiken är att böna och be om att bli av med sin information.
Hur svårt kan det vara att begripa att om det är lätt för en själv att komma åt den från internet så är det lätt för andra också.
Jag har ingen medkänsla för de som envisas med att tro att de är gudar på det här med "data å sånt" och inte inser sina begränsningar och tar hjälp av folk som kan.

Permalänk

Jag åkte på det. Varenda fil jag sparat sen 2006 är krypterad. Känns sådär när det bl.a. är alla foton jag tagit sedan dess förutom mobilbildef som ligger på Google Photos...

Permalänk
Medlem
Skrivet av WilhelmGunner:

Jag åkte på det. Varenda fil jag sparat sen 2006 är krypterad. Känns sådär när det bl.a. är alla foton jag tagit sedan dess förutom mobilbildef som ligger på Google Photos...

Backup?

Permalänk
Vila i frid
Skrivet av WilhelmGunner:

Jag åkte på det. Varenda fil jag sparat sen 2006 är krypterad. Känns sådär när det bl.a. är alla foton jag tagit sedan dess förutom mobilbildef som ligger på Google Photos...

Avkrypteringsverktyget som är släppt hjälpte inte heller?
https://www.emsisoft.com/ransomware-decryption-tools/deadbolt

Permalänk
Medlem

Asustor har lagt upp instruktioner nu, samt kontaktformulär för drabbade:

https://support.asustor.com/index.php?/News/NewsItem/View/92/...

Citat:

<<<<<Protecting Yourself from Deadbolt>>>>>

In response to Deadbolt ransomware attacks affecting ASUSTOR devices, ASUSTOR EZ-Connect, ASUSTOR EZ Sync, and ezconnect.to will be disabled as the issue is investigated.

For your protection, we recommend the following measures:

Change default ports, including the default NAS web access ports of 8000 and 8001 as well as remote web access ports of 80 and 443.

Disable EZ Connect.

Make an immediate backup.

Turn off Terminal/SSH and SFTP services.

For more detailed security measures, please refer to the following link below:

https://www.asustor.com/en-gb/online/College_topic?topic=353

If you find that your NAS has been affected by Deadbolt ransomware, please follow the steps listed below.

1. Unplug the Ethernet network cable

2. Safely shut down your NAS by pressing and holding the power button for three seconds.

3. Do not initialize your NAS as this will erase your data.

4. Fill out the form listed below. Our technicians will contact you as soon as possible.

https://docs.google.com/forms/d/e/1FAIpQLScOwZCEitHGhiAeqNAbC...

Permalänk
Medlem

Har 2 st, en main och en backup. Ingen verkar påverkad, men har stängt av backupen helt. Main har även en extern disk som "offline-backup" som ejectas efter backup så det borde vara safe.

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Skrivet av BMac:

Många fel i följd här.

1. Köpa en NAS istället för en riktig server.
2. Öppna upp en NAS där du har jättenoll koll på mjukvaran mot hela världen.
3. Bli förvånad när det skiter sig.

Vad är skillnaden mellan en "riktig server" och en NAS?

Ska man ha åtkomst till en tjänst på NAS'en/servern måste man väl ändå öppna upp en eller flera portar i sin brandvägg som släpper igenom trafik till enheten, eller hur menar du att man ska göra?

Permalänk
Medlem
Skrivet av 2pac:

Jag är rätt nöjd med att jag aldrig gjorde slag över mina tankar på NAS/Molnlagring utan kör all backup på externa diskar som inte ens är kopplade till datorn när de inte används.

Gjorde nästan samma sak.
Funderade starkt på en NAS, kollade på modeller osv. Men kom fram till att molnlagring plus USB diskar va bästa/säkraste lösningen för mig.

Molnlagring för mindre viktiga filer som jag vill kunna komma åt utanför hemmet samt att kunna dela ut vid behov.

USB diskar för viktiga filer. Dessa diskar är inte inkopplade än när jag behöver åtkomst och backup.

Visst hdd/sdd kan gå sönder. Men jag har på 30 år aldrig haft en disk som havererat.
Tillochmed min första USB sticka fungerar. USB 1.0, 12Mb så väldigt oanvändbar i dagens läge, men ändå

Visa signatur

Skärm: Acer XB271 HU, Keyboard: Corsair k95
Moderkort: Asus Prime-A Z690, GPU: RTX 4080
CPU: Intel i7 13700k, Ram: 32Gb DDR5 6000Hz
Chassi: Lian Li Lancool 3, Högtalare: ALTEC LANSING 5.1 THX
Disk 1: WD 850x 1Tb, Disk 2: WD 850x 2Tb,PSU: Seasonic Prime 1000w

Permalänk
Skrivet av BMac:

Många fel i följd här.

1. Köpa en NAS istället för en riktig server.
2. Öppna upp en NAS där du har jättenoll koll på mjukvaran mot hela världen.
3. Bli förvånad när det skiter sig.

Det man gör i praktiken är att böna och be om att bli av med sin information.
Hur svårt kan det vara att begripa att om det är lätt för en själv att komma åt den från internet så är det lätt för andra också.
Jag har ingen medkänsla för de som envisas med att tro att de är gudar på det här med "data å sånt" och inte inser sina begränsningar och tar hjälp av folk som kan.

Skönt att någon har koll då, så du slipper bli av med dina filer. Om du nu kan "data å sånt" kan väl du designa mitt nästa system som jag kommer behöva köpa för att spara mina grejer på nytt?

Permalänk
Skrivet av naaw:

Nä, jag, i min enfald, trodde att en NAS var en backuplösning.

Permalänk
Medlem
Skrivet av WilhelmGunner:

Nä, jag, i min enfald, trodde att en NAS var en backuplösning.

Det kan det absolut vara (åtminstone en del av en backuplösning), så länge man då inte väljer att börja lagra enda kopian av något viktigt där, då är det ju förstås inte backup längre.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304