跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

场景解决方案

威联通 QNAP NAS 被勒索病毒加密

  • QNAP QTS / QuTS hero
  • myQNAPcloud
  • Hybrid Backup Sync (HBS)
  • 快照 Snapshot
  • SMB / AFP 共享
  • Container Station
  • Photo / Multimedia Station

威联通 NAS 是历史上被勒索软件针对最频繁的 NAS 品牌之一,DeadBolt、Qlocker、eCh0raix、Checkmate 等事件均有公开记录,共同点是设备暴露公网。本页说明这些事件的特征、如何判断你的设备属于哪一类,以及快照与备份在恢复中的作用。

典型现象

  • NAS 登录页被劫持,直接显示勒索信息与付款说明,无法进入管理界面(DeadBolt 的典型特征)
  • 共享文件夹里的文件被打包成带密码的 7z 压缩包,原文件消失,并留有说明文件(Qlocker 的典型特征)
  • 文件被追加 .encrypt、.checkmate 等后缀,目录中出现 README / DECRYPTION 说明文件
  • QTS 快照列表被清空、HBS 备份任务被禁用或备份目标不可达
  • 系统日志出现大量来自境外 IP 的登录失败、异常 SSH 会话,或管理员账号被新建
  • NAS 上的容器、Web 服务、相册套件等被停用或配置被修改,CPU 与磁盘 IO 长时间异常

业务风险与常见误操作

威联通设备在公开记录中经历过多轮针对性勒索事件,了解这些事件的差异有助于判断自己的处境:

  • DeadBolt(2022 年起):劫持设备登录页显示勒索信息,使用 AES-128 加密文件并追加 .deadbolt 后缀,采用「向厂商也索要费用」的多层勒索模式。公开记录显示它先后针对 QNAP,随后波及 ASUSTOR 与 TerraMaster 设备。
  • Qlocker(2021 年):不做传统加密,而是用 7-Zip 把文件打包成带密码的压缩包,速度极快,破坏面极广。相关报道指其与利用 HBS 3 中的硬编码凭据漏洞(CVE-2021-28799)有关。
  • eCh0raix:针对 NAS 的家族,公开报道显示其在多轮活动中同时波及威联通与群晖设备。
  • Checkmate(2022 年):威联通官方通告说明,攻击面向开启 SMB 服务并暴露在公网的设备,通过字典攻击破解弱口令账号,加密后追加 .checkmate 后缀并留下 !CHECKMATE_DECRYPTION_README 说明文件;官方建议不要把 NAS 暴露公网、改用 VPN、检查账号强度、禁用 SMB 1、保持固件更新并做好备份与快照。

这些事件的共同前提高度一致:设备可从公网访问 + 账号口令弱或存在未修补漏洞

误操作风险:

  • 重置设备、重建 RAID、初始化存储池。 一次性摧毁所有恢复可能。DeadBolt 场景下由于登录页被劫持,很多人会直接想到「恢复出厂设置」,这恰恰是最糟的选择。
  • 删除加密文件或 7z 压缩包。 它们可能是唯一可恢复素材。
  • 在 PC 上直接扫描威联通硬盘并写入。 QTS 同样基于 Linux 软 RAID + LVM,随意操作会破坏阵列。
  • 升级固件试图「修复」。 会产生写入,也可能覆盖证据;固件升级属于事后加固步骤,不是当下的恢复手段。
  • 按网上教程输入攻击者提供的密钥。 部分事件中存在伪造页面与二次诈骗。

我们不建议支付赎金,也不提供代谈判服务。

处置方案

  1. 断网隔离并保留设备状态

    立即断开 NAS 的外网连接(先在路由器上取消端口转发与 UPnP,再拔网线),不要重置、不要升级固件、不要重建存储池。拍照记录当前界面(尤其 DeadBolt 的劫持页面,其中的密钥字段与地址信息属于取证材料)。如果仍能登录管理界面,导出系统日志、连接日志、账号列表与共享配置;不能登录时保留设备当前状态等待离线取证。

  2. 识别事件类型与家族

    根据现象归类:登录页被劫持指向 DeadBolt 类;文件变成带密码的 7z 压缩包指向 Qlocker 类;文件被追加后缀并留说明文件需要进一步按后缀与说明文件名区分(如 .checkmate 对应 !CHECKMATE_DECRYPTION_README)。同时核查固件版本、已启用的服务(SMB 版本、SSH、Web 服务、相册与容器套件)、账号强度与公网暴露情况,确定入口是弱口令爆破还是漏洞利用。

  3. 清点快照、备份与可恢复素材

    逐项核实:QTS / QuTS hero 快照是否存活(攻击者取得管理权限时通常会删除,但并非总能删干净)、HBS 备份任务的目标位置与版本可用性、外接硬盘与云端备份、以及是否有另一台设备保存了副本。同时评估加密文件本身的可恢复价值:Qlocker 类的压缩包可能保留完整数据只是被口令保护,与传统加密的处置思路完全不同。

  4. 在镜像副本上实施恢复

    优先用快照或备份恢复;两者不可用时,记录磁盘槽位顺序后做只读块级镜像,在镜像上重组阵列并分析。可尝试的方向包括:被删除原文件的碎片恢复(加密器常是写新删旧)、大文件部分加密的修复、以及文件系统层未回收数据区块的提取。恢复出的数据放到全新的干净存储上,逐批抽样打开验证,不要写回原设备。

  5. 彻底收敛暴露面并重建备份

    按厂商建议收敛:NAS 不暴露公网,取消端口转发与 UPnP,远程访问改用 VPN;禁用或重命名默认管理员账号、所有账号强口令并启用两步验证;禁用 SMB 1、关闭不用的服务(SSH、FTP、Web 服务、容器与相册套件);固件与套件升级到受支持版本。备份重建:开启快照并设置合理保留,HBS 备份目标放在设备之外,并保留一份离线副本。最后出具事件报告与整改清单。

恢复路径

威联通场景要先分清「文件被怎么处理了」,因为不同事件的破坏方式不一样,恢复思路也不同。

路径一:快照回滚。 QTS / QuTS hero 的快照是最直接的恢复手段。攻击者取得管理员权限时通常会删除快照,但在部分案例中删除并不彻底,或者快照复制到了另一台设备上,因此必须先查再下结论

路径二:HBS 备份与外部副本。 关键仍是备份目标的位置与可达性。备份到外接硬盘(用完断开)、另一台设备或云端的,价值最大;备份到同一台 NAS 的另一个共享则风险很高。

路径三:区分加密与打包。 Qlocker 类事件的特点是把文件放进带密码的 7z 压缩包,而不是逐字节加密。这意味着数据本体可能完整存在,处置重点在于压缩包的完整性与口令问题,与传统加密恢复是两条路。处理这类现场时,删除压缩包等于删除数据本体,务必保留。

路径四:被删原文件的碎片恢复。 无论加密还是打包,原文件通常会被删除,未被覆盖时可在底层镜像上扫描找回。前提是中招后没有继续大量写入——这也是为什么第一时间断电断网、停止使用 NAS 如此重要。

路径五:分布式副本。 员工电脑上的同步目录与本地缓存、映射盘客户端、其他备份链路、以及项目归档介质,常能补回关键文件。

关于解密工具与密钥: 是否存在可用的公开解密方案完全取决于家族与版本,必须先做准确归属再评估,不能按网上的只言片语操作。对于劫持登录页展示密钥输入框的场景,不要在未经评估的情况下按页面指示操作,历史上这类界面也被用于二次诈骗。

如实说明: 快照被删、备份同时失效、设备在中招后继续运行数日的情况下,可恢复空间会很小。我们不承诺「100% 恢复」;不支付赎金,不代谈判。

常见勒索家族

防护建议

  • 不要把 NAS 暴露在公网。 这是所有公开记录的威联通勒索事件的共同前提。取消路由器端口转发与 UPnP、关闭不必要的外部访问服务,远程访问统一改用 VPN——这也是威联通官方在 Checkmate 通告中的首条建议。
  • 账号与口令治理。 立即检查全部账号,禁用或重命名默认管理员、设置强口令、启用两步验证,开启登录失败自动封锁;删除长期不用的账号。
  • 禁用 SMB 1,只使用 SMB 2 或更高版本,并关闭不需要的服务(SSH、Telnet、FTP、Web 服务器、相册与容器套件)。
  • 保持固件与套件更新。 历史事件中,未修补的套件漏洞(如备份同步套件的硬编码凭据问题)曾被直接用于批量投放;开启自动更新或定期人工检查。
  • 开启快照并合理设置保留策略。 快照是 NAS 场景最有效的恢复手段之一,但要认识到管理员权限被攻陷时快照可能被删,因此它不能替代离线备份。
  • 备份目标放在设备之外。 用 HBS 备份到另一台设备、外接硬盘(备份后断开)或云端,保留多版本;不要把备份写在同一台 NAS 上。
  • 共享权限最小化并限制内网可达范围。 归档目录只读,普通用户不给全盘写权限,避免一台中招终端加密全部共享。
  • 定期检查日志与做恢复演练。 关注异常登录与大量文件变更告警;每半年从备份真实恢复一次关键目录,验证链路可用。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关行业方案

常见问题

常见问题

  • 威联通登录页变成了勒索信,能恢复出厂设置吗?

    千万不要。 登录页被劫持是 DeadBolt 类事件的典型特征,它改的是设备的 Web 界面,并不代表底层数据已经全部不可用。恢复出厂设置或重建存储池会真正抹掉数据,把可恢复的情况变成不可恢复。正确做法是:先在路由器上取消端口转发并拔掉网线,拍照保留界面(其中的密钥输入框与地址是取证材料),不要按页面指示操作,然后联系应急响应做底层评估。

  • 文件变成了带密码的 7z 压缩包,这算加密吗?

    这是一种不同的破坏方式。公开记录中的 Qlocker 事件就是用 7-Zip 把文件打包成带密码的压缩包,而不是逐字节加密文件内容。对恢复的意义是:数据本体可能完整保存在压缩包里,处置重点变成压缩包完整性、口令问题,以及被删除原文件的碎片恢复。绝对不要删除这些压缩包——它们就是你的数据。同时要停止对 NAS 的一切写入,避免覆盖被删的原文件。

  • 攻击者是怎么进来的?我们只是开了外网访问方便回家用。

    「开了外网访问」往往就是原因本身。公开记录的威联通勒索事件有一个高度一致的前提:设备可从公网访问。威联通在 Checkmate 通告中明确说明,攻击面向开启 SMB 服务并暴露公网的设备,通过字典攻击破解弱口令账号;其他事件则与未修补的套件漏洞有关。溯源阶段我们会从系统日志、连接记录与固件版本确定具体路径。整改的第一条永远是:NAS 不暴露公网,远程访问改用 VPN。

  • 快照被删光了,数据还有机会吗?

    还有几个方向可以查。第一,快照删除未必彻底,或者曾复制到另一台设备,要在底层确认而不是只看界面。第二,HBS 备份目标是否在设备之外,外接硬盘与云端副本是否可用。第三,被删原文件的碎片:加密或打包过程通常会删除原文件,未被覆盖时可在只读镜像上扫描找回。第四,员工电脑与同步客户端上的本地副本。这些都需要在停止写入的前提下做,所以第一时间把 NAS 停下来非常关键。

  • 升级固件能解决问题吗?

    升级固件是事后加固的必要步骤,但不是恢复手段,而且在当下执行是有害的:升级会向设备写入大量数据,可能覆盖被删文件的碎片,也会改变系统状态、破坏取证线索。正确顺序是:先断网隔离、保留现状、做块级镜像并完成评估与数据恢复;确认数据安全之后,再把固件与套件升级到受支持版本,同时按厂商建议关闭 SMB 1、收敛服务、整改账号与外网暴露。

更新于