场景解决方案
威联通 QNAP NAS 被勒索病毒加密
- QNAP QTS / QuTS hero
- myQNAPcloud
- Hybrid Backup Sync (HBS)
- 快照 Snapshot
- SMB / AFP 共享
- Container Station
- Photo / Multimedia Station
威联通 NAS 是历史上被勒索软件针对最频繁的 NAS 品牌之一,DeadBolt、Qlocker、eCh0raix、Checkmate 等事件均有公开记录,共同点是设备暴露公网。本页说明这些事件的特征、如何判断你的设备属于哪一类,以及快照与备份在恢复中的作用。
典型现象
- NAS 登录页被劫持,直接显示勒索信息与付款说明,无法进入管理界面(DeadBolt 的典型特征)
- 共享文件夹里的文件被打包成带密码的 7z 压缩包,原文件消失,并留有说明文件(Qlocker 的典型特征)
- 文件被追加 .encrypt、.checkmate 等后缀,目录中出现 README / DECRYPTION 说明文件
- QTS 快照列表被清空、HBS 备份任务被禁用或备份目标不可达
- 系统日志出现大量来自境外 IP 的登录失败、异常 SSH 会话,或管理员账号被新建
- NAS 上的容器、Web 服务、相册套件等被停用或配置被修改,CPU 与磁盘 IO 长时间异常
业务风险与常见误操作
威联通设备在公开记录中经历过多轮针对性勒索事件,了解这些事件的差异有助于判断自己的处境:
- DeadBolt(2022 年起):劫持设备登录页显示勒索信息,使用 AES-128 加密文件并追加 .deadbolt 后缀,采用「向厂商也索要费用」的多层勒索模式。公开记录显示它先后针对 QNAP,随后波及 ASUSTOR 与 TerraMaster 设备。
- Qlocker(2021 年):不做传统加密,而是用 7-Zip 把文件打包成带密码的压缩包,速度极快,破坏面极广。相关报道指其与利用 HBS 3 中的硬编码凭据漏洞(CVE-2021-28799)有关。
- eCh0raix:针对 NAS 的家族,公开报道显示其在多轮活动中同时波及威联通与群晖设备。
- Checkmate(2022 年):威联通官方通告说明,攻击面向开启 SMB 服务并暴露在公网的设备,通过字典攻击破解弱口令账号,加密后追加 .checkmate 后缀并留下 !CHECKMATE_DECRYPTION_README 说明文件;官方建议不要把 NAS 暴露公网、改用 VPN、检查账号强度、禁用 SMB 1、保持固件更新并做好备份与快照。
这些事件的共同前提高度一致:设备可从公网访问 + 账号口令弱或存在未修补漏洞。
误操作风险:
- 重置设备、重建 RAID、初始化存储池。 一次性摧毁所有恢复可能。DeadBolt 场景下由于登录页被劫持,很多人会直接想到「恢复出厂设置」,这恰恰是最糟的选择。
- 删除加密文件或 7z 压缩包。 它们可能是唯一可恢复素材。
- 在 PC 上直接扫描威联通硬盘并写入。 QTS 同样基于 Linux 软 RAID + LVM,随意操作会破坏阵列。
- 升级固件试图「修复」。 会产生写入,也可能覆盖证据;固件升级属于事后加固步骤,不是当下的恢复手段。
- 按网上教程输入攻击者提供的密钥。 部分事件中存在伪造页面与二次诈骗。
我们不建议支付赎金,也不提供代谈判服务。
处置方案
断网隔离并保留设备状态
立即断开 NAS 的外网连接(先在路由器上取消端口转发与 UPnP,再拔网线),不要重置、不要升级固件、不要重建存储池。拍照记录当前界面(尤其 DeadBolt 的劫持页面,其中的密钥字段与地址信息属于取证材料)。如果仍能登录管理界面,导出系统日志、连接日志、账号列表与共享配置;不能登录时保留设备当前状态等待离线取证。
识别事件类型与家族
根据现象归类:登录页被劫持指向 DeadBolt 类;文件变成带密码的 7z 压缩包指向 Qlocker 类;文件被追加后缀并留说明文件需要进一步按后缀与说明文件名区分(如 .checkmate 对应 !CHECKMATE_DECRYPTION_README)。同时核查固件版本、已启用的服务(SMB 版本、SSH、Web 服务、相册与容器套件)、账号强度与公网暴露情况,确定入口是弱口令爆破还是漏洞利用。
清点快照、备份与可恢复素材
逐项核实:QTS / QuTS hero 快照是否存活(攻击者取得管理权限时通常会删除,但并非总能删干净)、HBS 备份任务的目标位置与版本可用性、外接硬盘与云端备份、以及是否有另一台设备保存了副本。同时评估加密文件本身的可恢复价值:Qlocker 类的压缩包可能保留完整数据只是被口令保护,与传统加密的处置思路完全不同。
在镜像副本上实施恢复
优先用快照或备份恢复;两者不可用时,记录磁盘槽位顺序后做只读块级镜像,在镜像上重组阵列并分析。可尝试的方向包括:被删除原文件的碎片恢复(加密器常是写新删旧)、大文件部分加密的修复、以及文件系统层未回收数据区块的提取。恢复出的数据放到全新的干净存储上,逐批抽样打开验证,不要写回原设备。
彻底收敛暴露面并重建备份
按厂商建议收敛:NAS 不暴露公网,取消端口转发与 UPnP,远程访问改用 VPN;禁用或重命名默认管理员账号、所有账号强口令并启用两步验证;禁用 SMB 1、关闭不用的服务(SSH、FTP、Web 服务、容器与相册套件);固件与套件升级到受支持版本。备份重建:开启快照并设置合理保留,HBS 备份目标放在设备之外,并保留一份离线副本。最后出具事件报告与整改清单。
恢复路径
威联通场景要先分清「文件被怎么处理了」,因为不同事件的破坏方式不一样,恢复思路也不同。
路径一:快照回滚。 QTS / QuTS hero 的快照是最直接的恢复手段。攻击者取得管理员权限时通常会删除快照,但在部分案例中删除并不彻底,或者快照复制到了另一台设备上,因此必须先查再下结论。
路径二:HBS 备份与外部副本。 关键仍是备份目标的位置与可达性。备份到外接硬盘(用完断开)、另一台设备或云端的,价值最大;备份到同一台 NAS 的另一个共享则风险很高。
路径三:区分加密与打包。 Qlocker 类事件的特点是把文件放进带密码的 7z 压缩包,而不是逐字节加密。这意味着数据本体可能完整存在,处置重点在于压缩包的完整性与口令问题,与传统加密恢复是两条路。处理这类现场时,删除压缩包等于删除数据本体,务必保留。
路径四:被删原文件的碎片恢复。 无论加密还是打包,原文件通常会被删除,未被覆盖时可在底层镜像上扫描找回。前提是中招后没有继续大量写入——这也是为什么第一时间断电断网、停止使用 NAS 如此重要。
路径五:分布式副本。 员工电脑上的同步目录与本地缓存、映射盘客户端、其他备份链路、以及项目归档介质,常能补回关键文件。
关于解密工具与密钥: 是否存在可用的公开解密方案完全取决于家族与版本,必须先做准确归属再评估,不能按网上的只言片语操作。对于劫持登录页展示密钥输入框的场景,不要在未经评估的情况下按页面指示操作,历史上这类界面也被用于二次诈骗。
如实说明: 快照被删、备份同时失效、设备在中招后继续运行数日的情况下,可恢复空间会很小。我们不承诺「100% 恢复」;不支付赎金,不代谈判。
常见勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
防护建议
- 不要把 NAS 暴露在公网。 这是所有公开记录的威联通勒索事件的共同前提。取消路由器端口转发与 UPnP、关闭不必要的外部访问服务,远程访问统一改用 VPN——这也是威联通官方在 Checkmate 通告中的首条建议。
- 账号与口令治理。 立即检查全部账号,禁用或重命名默认管理员、设置强口令、启用两步验证,开启登录失败自动封锁;删除长期不用的账号。
- 禁用 SMB 1,只使用 SMB 2 或更高版本,并关闭不需要的服务(SSH、Telnet、FTP、Web 服务器、相册与容器套件)。
- 保持固件与套件更新。 历史事件中,未修补的套件漏洞(如备份同步套件的硬编码凭据问题)曾被直接用于批量投放;开启自动更新或定期人工检查。
- 开启快照并合理设置保留策略。 快照是 NAS 场景最有效的恢复手段之一,但要认识到管理员权限被攻陷时快照可能被删,因此它不能替代离线备份。
- 备份目标放在设备之外。 用 HBS 备份到另一台设备、外接硬盘(备份后断开)或云端,保留多版本;不要把备份写在同一台 NAS 上。
- 共享权限最小化并限制内网可达范围。 归档目录只读,普通用户不给全盘写权限,避免一台中招终端加密全部共享。
- 定期检查日志与做恢复演练。 关注异常登录与大量文件变更告警;每半年从备份真实恢复一次关键目录,验证链路可用。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关行业方案
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
常见问题
常见问题
威联通登录页变成了勒索信,能恢复出厂设置吗?
千万不要。 登录页被劫持是 DeadBolt 类事件的典型特征,它改的是设备的 Web 界面,并不代表底层数据已经全部不可用。恢复出厂设置或重建存储池会真正抹掉数据,把可恢复的情况变成不可恢复。正确做法是:先在路由器上取消端口转发并拔掉网线,拍照保留界面(其中的密钥输入框与地址是取证材料),不要按页面指示操作,然后联系应急响应做底层评估。
文件变成了带密码的 7z 压缩包,这算加密吗?
这是一种不同的破坏方式。公开记录中的 Qlocker 事件就是用 7-Zip 把文件打包成带密码的压缩包,而不是逐字节加密文件内容。对恢复的意义是:数据本体可能完整保存在压缩包里,处置重点变成压缩包完整性、口令问题,以及被删除原文件的碎片恢复。绝对不要删除这些压缩包——它们就是你的数据。同时要停止对 NAS 的一切写入,避免覆盖被删的原文件。
攻击者是怎么进来的?我们只是开了外网访问方便回家用。
「开了外网访问」往往就是原因本身。公开记录的威联通勒索事件有一个高度一致的前提:设备可从公网访问。威联通在 Checkmate 通告中明确说明,攻击面向开启 SMB 服务并暴露公网的设备,通过字典攻击破解弱口令账号;其他事件则与未修补的套件漏洞有关。溯源阶段我们会从系统日志、连接记录与固件版本确定具体路径。整改的第一条永远是:NAS 不暴露公网,远程访问改用 VPN。
快照被删光了,数据还有机会吗?
还有几个方向可以查。第一,快照删除未必彻底,或者曾复制到另一台设备,要在底层确认而不是只看界面。第二,HBS 备份目标是否在设备之外,外接硬盘与云端副本是否可用。第三,被删原文件的碎片:加密或打包过程通常会删除原文件,未被覆盖时可在只读镜像上扫描找回。第四,员工电脑与同步客户端上的本地副本。这些都需要在停止写入的前提下做,所以第一时间把 NAS 停下来非常关键。
升级固件能解决问题吗?
升级固件是事后加固的必要步骤,但不是恢复手段,而且在当下执行是有害的:升级会向设备写入大量数据,可能覆盖被删文件的碎片,也会改变系统状态、破坏取证线索。正确顺序是:先断网隔离、保留现状、做块级镜像并完成评估与数据恢复;确认数据安全之后,再把固件与套件升级到受支持版本,同时按厂商建议关闭 SMB 1、收敛服务、整改账号与外网暴露。
更新于