Hackare kan få tillgång till tusentals NAS-enheter via säkerhetshål

Permalänk
Medlem
Skrivet av johanandersson:

Eller bara inte släpa farliga produkter

Så inget som kan kopplas mot ett nätverk eller något som är vasst?

Inga nätverksprodukter för det finns en risk att de kan ha säkerhetsbrister.

Inget knivar, saxar eller annat som är vasst för man kan sticka/skära sig på det.

Permalänk
Medlem

Nej hemmabyggen med Linux är inte säkra från säkerhetshål.
https://arstechnica.com/security/2024/03/backdoor-found-in-wi...

Den spelade upprördheten över säkerhetshål i mjukvara oavsett kommersiell eller open source är alltid lika pinsam. Det finns inga garantier och att kräva att produkter supportas i oändlighet är absurt. Igen oavsett, även LTS har en ättestupa, därefter kan ingen garantera att det går att åtgärda säkerhetsbrister utan att bryta funktionalitet.

Permalänk
Medlem

Nu hann just denna inte ut i det vilda i någon större uppfattning (i stort sett bara beta och prerelease av distributioner) - och detta är nog en av de snyggaste hackförsöken hittills med både social engineering att ta makten över underhåll och utveckling med en tidspan på typ 3 år.

nu var det ganska mycket tur att detta hann upptäckas innan de stora releaserna - annars hade det blivit mycket att städa.

Fins ingen som säger att close source skulle vara säkrare då där gäller det att få saker att fungera ihop med eventuella produkter för att få igång försäljning och inte bygga för skottsäkerhet när det gäller programangrepp.

Hur många säkerhetsrelaterade buggfixar har MS samlat på sig över åren - räcker 10000 st ?? (räknad från win95)

---

dock

https://xkcd.com/2347/ [1]

Visar väldigt mycket av den krassa verkligheten med öppen källkod som några knappt mäktar med att underhålla - oftast obetalt - och det lever våra stora mjukvarudrakar på helt ogenerat och utan att betala för sig det minsta för just de tråkiga funktionerna eller lib-paketen och alla är beroende av.

- Nu skall sägas att de stora drakarna lägger ned massor av pengar på open source - men inte på den här typen av 'plumbing' längst i källaren där alla väntar sig att vatten skall rinna när man öppna kranen och vill inte tänka på det minsta som ser till att det fungerar.

det är också där en angripare satsar på hackförsöken och leta upp projekt med ofta en enda ansvarig utvecklare, gärna med ohälsa och önska att bli av med oket och med social enginering försöker överta hans projekt och ändå få in dessa bakvägar utan att någon upptäcker det.

.
{1] gissar att grunden till denna teckning är heart bleed-buggen (buffer overflow-bugg) där det visade sig att den som underhöll denna knappt hade råd att bo och äta och än mindre att köra de kommersiellt dyra certifieringarna för var ändring - med kodkvaliten typ 100 gånger mer buggfritt än vad som förväntas av en genomsnittlig kodknackare... buggen var jätteallvarlig då det slog både på SSH och TSL/SSL som används i alla browsers https://, av cisco, av googel/FB etc. och som någon av de stora sa efter man insåg läget, att det var ett jäkla under att det inte var fler buggar på något som var så viktigt för hela dataindustrin - med tanke på att det var mer eller mindre en enmans-show utan vettig betalning för jobbet

Permalänk
Medlem
Skrivet av takeoninja:

Ooooo, denna var riktigt nasty ändå och busenkel att använda. Får väl hoppas att inte allt för många kör med publik webaccess till sina NAS enheter dock. Fast med tanke på att 1177 körde med "Internet sladden kopplad till hårddisken" så är det väl ganska sannolikt att det inte är i närheten av så ovanligt som det verkligen borde vara.

Botnät med stabil lagring är nog många riktigt sugna på för att lagra allsköns olagligt material. Hade jag haft en sån här enhet hade jag illa kvickt sett till att den garanterat inte är nåbar från nätet.

Nu var det Voice som var leverantör av tjänsten till 1177, som för övrigt fått avtalet via svågerpolitik.

Voice som från början försökte arbetade med IP-telefoni, dom lyckades att få flera stora internetleverantörer att anlita dom fastän deras sida lyste av okunskap. Sidan såg uppriktigt ut som om man fått för sig att starta ett företag på fyllan, ett rus som ständigt fortlöpte...

Nu så kör dom helt ifrån Thailand och har fortfarande avtal med regionerna.
Är det inte härligt med säkerhet via svågerpolitik

Nu lever dom gott i Thailand på våra skattemedel som kommer i en strid ström än idag:
Medicall (Sweden) Co.,Ltd.

Visa signatur

Engineer who prefer thinking out of the box and isn't fishing likes, fishing likes is like fishing proudness for those without ;-)
If U don't like it, bite the dust :D
--
I can Explain it to you, but I can't Understand it for you!

Permalänk
Medlem
Skrivet av xxargs:

Nu hann just denna inte ut i det vilda i någon större uppfattning (i stort sett bara beta och prerelease av distributioner) - och detta är nog en av de snyggaste hackförsöken hittills med både social engineering att ta makten över underhåll och utveckling med en tidspan på typ 3 år.

nu var det ganska mycket tur att detta hann upptäckas innan de stora releaserna - annars hade det blivit mycket att städa.

Fins ingen som säger att close source skulle vara säkrare då där gäller det att få saker att fungera ihop med eventuella produkter för att få igång försäljning och inte bygga för skottsäkerhet när det gäller programangrepp.

Hur många säkerhetsrelaterade buggfixar har MS samlat på sig över åren - räcker 10000 st ?? (räknad från win95)

---

dock

https://xkcd.com/2347/ [1]

Visar väldigt mycket av den krassa verkligheten med öppen källkod som några knappt mäktar med att underhålla - oftast obetalt - och det lever våra stora mjukvarudrakar på helt ogenerat och utan att betala för sig det minsta för just de tråkiga funktionerna eller lib-paketen och alla är beroende av.

- Nu skall sägas att de stora drakarna lägger ned massor av pengar på open source - men inte på den här typen av 'plumbing' längst i källaren där alla väntar sig att vatten skall rinna när man öppna kranen och vill inte tänka på det minsta som ser till att det fungerar.

det är också där man har satsa på hackförsöket och mot en enda ansvarig utvecklare med ohälsa och önska att bli av med oket och med social enginering försöker överta hans projekt och ändå få in dessa bakvägar utan att någon upptäcker det.

.
{1] gissar att grunden till denna teckning är heart bleed-buggen (buffer overflow-bugg) där det visade sig att den som underhöll denna knappt hade råd att bo och äta och än mindre att köra de kommersiellt dyra certifieringarna för var ändring - med kodkvaliten typ 100 gånger mer buggfritt än vad som förväntas av en genomsnittlig kodknackare... buggen var jätteallvarlig då det slog både på SSH och TSL/SSL som används i alla browsers https://, av cisco, av googel/FB etc. och som någon av de stora sa efter man insåg läget, att det var ett jäkla under att det inte var fler buggar på något som var så viktigt för hela dataindustrin - med tanke på att det var mer eller mindre en enmans-show utan vettig betalning för jobbet

Vet inte om du råkat posta detta i fel tråd eller om det är något sammanhang som fattas?

För den här artikeln handlar ju om någon gammal övergiven Dlink-NAS som har någon säkerhetsbrist... men det låter som att du pratar om XZ-bakdörren?

Typ här kanske: https://www.sweclockers.com/forum/trad/1713109-allvarlig-sarb... ?

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

länken innan min inlägg pekar på denna som ett argument att open source inte är säkert - men det handlar också om i jämförelse med vad.

och det är samma problem med gamla produkter där det från företagssidan där man är väldigt ointresserad av att hålla mjukvara säker över tiden trots att grejorna är under drift + 10 år - oavsett om mjukvaran är open source eller proprietärt och om buggfixar finns eller inte.

Permalänk
Medlem
Skrivet av DevilsDad:

Detta är en av anledningarna till att jag varit tveksam till färdigpaketeradenlösningar. Hade känts mycket bättre om det baserades på någon populär open source-platform. Har sneglat lite på raspberry pi, då jag verkligen inte behöver mycket prestanda, men där är anslutningarna snarare problemet. Någon som har bra förslag? Antingen på en annan öppen plattform eller ett sätt att koppla 4+ sata-HDDs till en vanlig raspberry.

https://www.youtube.com/watch?v=l30sADfDiM8

Visa signatur

Du som inte behärskar när du skall använda de och dem så finns en mycket enkel lösning. Skriv dom så blir det inte fel.
Första egna datorn -> ZX Spectrum 48k '82.
Linux Mint, Asus B550-F, Ryzen 5600X, LPX 64GB 3600, GT730

Permalänk

Open source vs closed source är en intressant debatt. Min åsikt är att det inte finns ett svar som gäller precis överallt.

Ta mjukvaran som används av få personer, kanske är det endast en person som utvecklar den. Och det är den enda "godsynta" personen som läser koden. Ja, denna kod ska såklart inte vara open source.

Sedan kan man ta kod där t.om. självaste Linus Torvalds granskar koden. Ja denna kod är i en helt annan situation än den ovanför.

Permalänk
Medlem

Nöjd med min Asustor, 6 år gammal och kommer fortfarande säkerhetspatchar

Visa signatur

CPU: 5600x
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Open source vs closed source är en intressant debatt. Min åsikt är att det inte finns ett svar som gäller precis överallt.

Ta mjukvaran som används av få personer, kanske är det endast en person som utvecklar den. Och det är den enda "godsynta" personen som läser koden. Ja, denna kod ska såklart inte vara open source.

"ska såklart inte" är intressant mest i form av att det läggs fram som en självklarhet. Varför inte?

Personligen tycker jag att det känns mer hugget som stucket om det ändå är få användare

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Skrivet av evil penguin:

"ska såklart inte" är intressant mest i form av att det läggs fram som en självklarhet. Varför inte?

Personligen tycker jag att det känns mer hugget som stucket om det ändå är få användare

Beror självklart på typ av mjukvara. Det finns för mycket mjukvara idag utvecklad av en enda person, mjukvaran används inte på många ställen men är viktig. Denna person som utvecklar den får typ en 10:e av den tid som den egentligen skulle behöva.
Och vi kan prata om banala saker som lite VBA kod i en Excelfil.

Min poäng är dock att belysa att olika mjukvaror är olika bra om de är open source eller inte. Att ha en kod som är open source utan att folk ens granskar koden i välvilja, så försvinner syftet med att den är open source.

Permalänk
Skrivet av _niko_:

Som vanligt vill folk inte betala men få en jävla massa gratis. Spec folk på Swec.
Köp enterprise så får ni generellt bra support på grejorna alt produkter som är specade för längre livslängd.
Ironin när det gnälls på detta och samtidigt sitter folk med random dynga till "router" hemma 🤡

Köp enterprise så får man bra support under en garanterad livslängd; efter den är man i exakt samma position som hemmapularen som köpt D-Link-skräp. Jag fasade nyss ut en lagringslösning med inköpspris nära två miljoner och supportavtal på femtitusen om året för att den är EOL. Men jag fick åtminstone väldigt tydligt reda på att den var på väg att bli EOL.

Samtidigt: Min backupserver hemma är en HP MicroServer G7 (N54L-baserad) som utan problem kunde uppgraderas till senaste LTS-versionen av Ubuntu och som jag tänker göra ett försök till att lyfta till senaste LTS när 24.04.01 släpps framåt sommaren. Jag kan inte garantera att mjukvaran är utan hål, men jag kan garantera att de täpps till när de upptäcks.

Permalänk
Medlem

Har en DNS-325 med FW 1.05, men kommer man åt den så kommer man åt för mycket annat innanför mina väggar. Så problemet är väl om man öppnar upp utåt eller råkar ha en annan väg in till nätet där den finns?

Permalänk
Medlem
Skrivet av Mordekai:

Nej hemmabyggen med Linux är inte säkra från säkerhetshål.
https://arstechnica.com/security/2024/03/backdoor-found-in-wi...

Den spelade upprördheten över säkerhetshål i mjukvara oavsett kommersiell eller open source är alltid lika pinsam. Det finns inga garantier och att kräva att produkter supportas i oändlighet är absurt. Igen oavsett, även LTS har en ättestupa, därefter kan ingen garantera att det går att åtgärda säkerhetsbrister utan att bryta funktionalitet.

Skrivet av Det Otroliga Åbäket:

Köp enterprise så får man bra support under en garanterad livslängd; efter den är man i exakt samma position som hemmapularen som köpt D-Link-skräp. Jag fasade nyss ut en lagringslösning med inköpspris nära två miljoner och supportavtal på femtitusen om året för att den är EOL. Men jag fick åtminstone väldigt tydligt reda på att den var på väg att bli EOL.

Samtidigt: Min backupserver hemma är en HP MicroServer G7 (N54L-baserad) som utan problem kunde uppgraderas till senaste LTS-versionen av Ubuntu och som jag tänker göra ett försök till att lyfta till senaste LTS när 24.04.01 släpps framåt sommaren. Jag kan inte garantera att mjukvaran är utan hål, men jag kan garantera att de täpps till när de upptäcks.

Ja, om man ska ha något som går att använda länge är det ju hårdvara som är tillräckligt normal för att det ska gå att installera något vanligt OS på den, som man kan uppdatera och uppgradera allt eftersom.

Så fort det är "special" sett till hårdvaran så att det bara finns något "special" till mjukvara som fungerar så sitter man helt i knät på tillverkarens produktlivscykel.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Sötast
Skrivet av DevilsDad:

Detta är en av anledningarna till att jag varit tveksam till färdigpaketeradenlösningar. Hade känts mycket bättre om det baserades på någon populär open source-platform. Har sneglat lite på raspberry pi, då jag verkligen inte behöver mycket prestanda, men där är anslutningarna snarare problemet. Någon som har bra förslag? Antingen på en annan öppen plattform eller ett sätt att koppla 4+ sata-HDDs till en vanlig raspberry.

https://www.jeffgeerling.com/blog/2024/radxas-sata-hat-makes-...

Rip, ser att jag blev tvåa här!

Permalänk
Medlem

Oh, så den HATen fungerar med RPi5 put of the box? Har faktiskt exakt den med Radaxas egna "Rock Pi", men har haft en hel del stabilitetsproblem. Ska göra en ominstallation innan jag testar alternativ, men vore fantastiskt om det kunde vara en backup plan att köra med en RPi5!

Edit: Väldigt oklart om det är samma HAT jag har. RPi 5 har en annan kontakt. Vet inte om det bara är en annan sladd och om den går att få tag på separat.

Permalänk
Medlem

Synology är faktiskt löjligt bra på hålla sina enheter uppdaterade. Vi har en nas på jobbet som är riktigt gammal, alltså över tio år, och denna får fortfarande uppdateringar dock inga major updates längre. Det hade nog inte fungerat med tanke på mängden ram. Men mindre säkerhetsfixar vet jag att den har fått.

Själv har jag två ds916+ och två ds415+ och bägge dessa modeller får uppdateringar än idag. Jag har iallafall inget att klaga på.

Visa signatur

🎮 ASUS RTX 3080 STRIX • i7-13700K • Define 7 • ASUS B660-PLUS D4 ⌨ 64GB DDR4 3600MHZ 💿 4TB NVMe
🖥️ Acer Predator 43" CG437KP 120hz 🖥️ 2 x LG 43" 43UN700

📹 Mitt skrivbord 🎬 Mitt biorum

Permalänk
Medlem
Skrivet av hakd:

Nöjd med min Asustor, 6 år gammal och kommer fortfarande säkerhetspatchar

Nöjd med min Asustor, 10 år gammal, kommer tyvärr inte längre säkerhetsuppdateringar och den skall bytas ut, men den är isolerad och uppsäkrad så ingen utanför det lokala trådade nätverket kommer in i den.

Man får väl hoppas att de som äger dessa d-link enheter håller dem utanför nätet.

Visa signatur
Permalänk
Medlem

Känner ni till något ställe att beställa denna HAT utan att betala postnords löjligt höga deklarationsavgift?

Permalänk
Medlem
Skrivet av DevilsDad:

Känner ni till något ställe att beställa denna HAT utan att betala postnords löjligt höga deklarationsavgift?

Bara hoppas att den dyker upp på amazon.de

Visa signatur

Du som inte behärskar när du skall använda de och dem så finns en mycket enkel lösning. Skriv dom så blir det inte fel.
Första egna datorn -> ZX Spectrum 48k '82.
Linux Mint, Asus B550-F, Ryzen 5600X, LPX 64GB 3600, GT730

Permalänk
Medlem
Skrivet av DevilsDad:

Detta är en av anledningarna till att jag varit tveksam till färdigpaketeradenlösningar. Hade känts mycket bättre om det baserades på någon populär open source-platform. Har sneglat lite på raspberry pi, då jag verkligen inte behöver mycket prestanda, men där är anslutningarna snarare problemet. Någon som har bra förslag? Antingen på en annan öppen plattform eller ett sätt att koppla 4+ sata-HDDs till en vanlig raspberry.

https://youtu.be/QsM6b5yix0U

Du kan sätta m2 till 4x sata expander i denna.

Visa signatur

CCNP

Permalänk
Medlem
Skrivet av maniak:

https://youtu.be/QsM6b5yix0U

Du kan sätta m2 till 4x sata expander i denna.

Hm.. aldrig hört talas om det företaget tidigare. Tror hellre jag kör på RPi5-lösningen som föreslagits tidigare. Men tack för tipset!

Permalänk
Medlem
Skrivet av iller:

Min Synology-NAS är köpt 2012 och får fortfarande uppdateringar. Man bör kräva möjlighet till uppdateringar även om man inte får nya funktioner. Alternativt att man släpper lös så valfritt OS kan installeras.

Vad har du för modell?
Min DS1813+ (köpt 2013) fick sin sista uppdatering i fjol. Vilket i sig är grymt (10år).

Permalänk
Medlem
Skrivet av Kamouflage:

Fast svaret är ju snarare "Vill du fortsätta använda din 12 år gamla teknikpryl som kostade 1000kr ny så måste du från och med nu hantera säkerheten på egen hand".
Du kan ju fortfarande använda den, men att ha den öppen mot hela internet är inte bra.

Det är som att äga en gammal bil. Man ska få en rimlig mängd garanti, en rimlig mängd reservdelar och därefter så får man väl hoppas på det bästa..

Skrivet av Joppis:

Din billiknelse kan vara väldigt slående i framtiden då trenden går mot att de också vara uppkopplade som rullande IoT-prylar. Hoppas ingen tillverkare bygger dem så att uppkoppling blir ett krav för annat än bonusfunktioner. Då kan den sista uppdateringen vara att stänga ner uppkopplingen

Nu verkar det finnas viss risk att även hyfsat moderna bilar åker till skot också. Så ingen tio års garanti här inte.

https://teknikensvarld.expressen.se/nyheter/konsument/manga-b...

Visa signatur

Min spel rigg:FD Define R4|VX 550W|i5 2500K|Corsair LP 4GBX2|Mammabräda P67 Extreme4|GTX 670 windforce|23tum u2312hm
Min gamla/HTPC:AMD 6000+|Ram 2GbX2|Radeon HD5770| XFX 450/nu XFX 550
Mitt bygge: ByggloggFri frakt INET:Fraktfritt sweclockers vid köp över 500kr

#Gilla inlägg som är bra & Använd citera/@"namn" vid snabbt svar

Permalänk
Skrivet av Broken-arrow:

Nu verkar det finnas viss risk att även hyfsat moderna bilar åker till skot också. Så ingen tio års garanti här inte.

https://teknikensvarld.expressen.se/nyheter/konsument/manga-b...

Det kommer bli regeländringar. Vi pratar bilar tillverkade ~2018 och framåt; inte en chans att tjänstemän eller politiker skulle ta risken att bli impopulära.

Permalänk
Medlem
Skrivet av g146:

12 år gammal bil slänger vi i havet lol

Ja alltså kostade den 1000 spänn ny så är det nog dags att skrota även en bil efter 12 år. Man måste ju se det i ett sammanhang.
* En billig pryl där teknikutvecklingen går fort framåt och som ska frontas mot ett aggressivt internet? Rätt död efter 10 år
* En dyr pryl där teknikutvecklingen går väldigt långsamt och som på sin höjd ska parkeras på en mörk parkering? Högst aktuell efter 10 år

Skrivet av Ortovox:

Njae det är inte riktigt sant, min kompis fick sin 2009 Fords airbag utbytt pga ett säkerhetsproblem med deras airbags som upptäckts och då va bilen mer 10år gammal. Så i detta fallet skulle det motsvara att D-Link faktiskt drar fram sin gamla mjukvara och gör en patch och täpper säkerhetshålet .

Nu menade jag inte att 12 år var någon slags maxgräns för alla produkter. Om man betalar betydligt mer än 1000 spänn för en pryl som visar sig ha ett problem som gör den olämplig att använda alls (som en strulande airbag) så skulle jag tycka det är rimligt att det åtminstone erbjuds betalda reservdelar för det, längre än 12 år.

Skrivet av Broken-arrow:

Nu verkar det finnas viss risk att även hyfsat moderna bilar åker till skot också. Så ingen tio års garanti här inte.

https://teknikensvarld.expressen.se/nyheter/konsument/manga-b...

Och för att vara tydlig så tycker jag det är skit. En produkt som en bil för en halv miljon borde ha längre stöd, åtminstone i form av reservdelar och retrofits av saker såsom 4G för nödsamtal, än en konsumentrouter för ett dussin hundralappar.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Det kommer bli regeländringar. Vi pratar bilar tillverkade ~2018 och framåt; inte en chans att tjänstemän eller politiker skulle ta risken att bli impopulära.

Är inte första gången politiker fattar fel beslut heller

Men vore galet om detta inte ändras eller biltillverkarna löser detta.

Visa signatur

Min spel rigg:FD Define R4|VX 550W|i5 2500K|Corsair LP 4GBX2|Mammabräda P67 Extreme4|GTX 670 windforce|23tum u2312hm
Min gamla/HTPC:AMD 6000+|Ram 2GbX2|Radeon HD5770| XFX 450/nu XFX 550
Mitt bygge: ByggloggFri frakt INET:Fraktfritt sweclockers vid köp över 500kr

#Gilla inlägg som är bra & Använd citera/@"namn" vid snabbt svar