NAS 遭受攻擊
NAS(Network Attached Storage,網路儲存裝置)是很多公民團體拿來放共用檔案、影像素材、舊專案資料的「基地營寶箱」。一旦被入侵,常見徵兆包含:檔案被改成 .deadbolt、.qlocker、.synolocker 之類的副檔名打不開、共享資料夾出現勒索訊息檔案、管理員清單多了不認識的帳號、登入紀錄出現國外 IP,或對外服務變得異常緩慢。
NAS 的應變跟一般電腦中毒不太一樣:它通常同時保管「主資料」與「歷史備份」,若處理順序錯誤,連備份都可能一起失守。下面先寫給第一時間的窗口與一般同仁(不必會改 NAS),再寫給能登入路由器或 NAS 管理介面的人。文末另有平時如何降低風險。
如果你正在驚慌,這是正常的反應,出事不是你的錯。先深呼吸,下面的步驟可以一步步來。遇到不確定的指令,先停下來找人協助再動手,不要為了「趕快處理」而做出更難挽回的事。
先別做這 3 件事
在開始任何步驟前,請先確保沒有犯下這幾個最致命的錯誤:
- 不要立刻付贖金:付了不保證救得回,反而會鼓勵更多攻擊,也會讓你成為下次目標。
- 不要直接拔電源或關機:會讓記憶體中的線索(執行中的程式、暫存紀錄)一起消失,後續判斷攻擊路徑與救援檔案都會卡關。要斷網請從「網路」端切,不是從電源。
- 不要把疑似被加密的檔案蓋回備份硬碟:許多自動同步工具(雲端硬碟、Time Machine、rsync 排程)會把加密過的版本覆蓋回乾淨的備份。發現異常時,請先暫停所有同步,等確認備份沒有被汙染後再進行任何還原。
你不需要一個人面對
NAS 攻擊事件的處理常常需要技術判斷,公民團體不必獨自摸索。下列管道可以先打求助再做後面的步驟,由你或負責人帶著資訊直接聯繫:
- 開放文化基金會(OCF):寄信給 ssd@ocf.tw 專案群組信箱,或參考 security.ocf.tw 上的資安資源指引。
- CSCS 公民團體資安暨隱私交流計劃:cscs.asia,可協助公民組織對接資安社群與專業協助。
下面分兩段:一般同仁與窗口先做記錄、求助與白話交辦。能登入路由器或 NAS 管理頁的人再依「給技術人員」的步驟處理。遇到匯出紀錄、檢查帳號、判斷快照是否還能用這類操作,請等技術夥伴一起做,倉促動手可能把線索弄沒。
一般同仁與行政窗口(不必會設定 NAS)的處理方式
這一段不要求你進 NAS 後台。目標是把人、證據和求助串起來。
-
先遵守上方「先別做這 3 件事」
不要付贖金、不要拔電、不要讓同步或備份軟體把「已經壞掉的檔」蓋回乾淨備份。若團隊有人平常負責備份或雲端同步,請他先暫停同步、不要刪檔,細節仍以上方警告為準。 -
用紙筆或手機記下你看到的
大約幾點發現、誰先看到、哪個資料夾或檔名怪怪的、檔案能不能開。用自己的話就好,之後可以原句貼給技術或協助單位。 -
截圖或拍照
勒索訊息、登入失敗畫面、檔案列表都可以。不要為了截圖去大量點開可疑檔案。 -
通知組織負責人並發信求助
依上方「你不需要一個人面對」的管道聯絡 OCF 或 CSCS,越早越好。 -
用白話請「管網路或管 NAS 的人」協助
若有人會改路由器或登入 NAS,請他先讓 NAS 不要從網際網路被外面連進來(具體作法見下方「給技術人員」第 1 步)。若沒有這樣的人,在求助信裡註明「目前沒有人能改路由器或 NAS」,請協助單位幫忙媒合專家顧問。把下面清單填一填(不知道的寫「不確定」),並提供給專家。 -
NAS 廠牌或型號(例如 Synology、QNAP,型號知道再寫)
- 管理介面是否仍能用瀏覽器登入(能登入、不能、不確定)
- 是否已請人阻擋從網際網路連進 NAS(已處理、尚未、不適用)
- 發現異常的約略時間
- 看到的狀況(副檔名變了、出現勒索文字、不認識的帳號等,用自己的話)
- 管理員帳號是否曾開雙重驗證(有、沒有、不確定)
- 備份習慣(有沒有離線硬碟、只有存在 NAS 裡、有沒有雲端等)
- 最近是否改過密碼、是否開遠端給外包(有、沒有、不確定)
給技術人員的建議處理方式
以下假設你已能登入路由器、防火牆或 NAS 管理介面,或在外部協助下操作。請搭配上一節的「事件現況包」與上方「先別做這 3 件事」一併判斷。
- 先斷外網但暫時不要拔電源:
先到網路設備(路由器、防火牆)關閉對 NAS 的對外連線(例如 port 5000、5001、22、80、443 的 port forwarding),或在 NAS 本身停用 QuickConnect、myQNAPcloud 等廠商遠端服務。先不要直接拔電源或關機,否則會讓記憶體中的線索(執行中的可疑程式、暫存紀錄)一併消失,影響後續判斷。 - 保留紀錄與證據:
對畫面與勒索訊息檔案截圖。從 NAS 管理介面把系統紀錄匯出(Synology DSM 的「Log Center」、QNAP QTS 的「系統紀錄/連線紀錄」)。記下事發時間、異常徵兆(哪些資料夾被改、出現哪些不明檔案)。這些紀錄之後會用來判斷攻擊路徑與決定復原方式。 - 檢查管理員帳號與服務:
在管理介面打開「使用者」清單,看有沒有不認識的帳號(常見名稱如admin1、support、test)。查「登入紀錄」是否有陌生國家或時段的成功登入。確認 SSH、Telnet、SMB v1、AFP 等高風險服務是否被開啟。確認 DSM/QTS 韌體版本與目前廠商最新版的差距。 - 判斷資料是否被加密:
嘗試打開幾個共享資料夾中的常用檔案。若副檔名出現.deadbolt、.qlocker、.synolocker、.crypt、.encrypted等,代表可能已被勒索軟體加密。是否付贖金請遵守頁首警告,此處不重複。接著通報並評估備份還原可能性。 - 通報與復原:
通知組織內負責人。可向 開放文化基金會(OCF)(透過 ssd@ocf.tw 專案群組信箱)或 CSCS 公民團體資安暨隱私交流計劃 通報事件、請求協助與專業諮詢。同時查看廠商的安全公告(Synology Security Advisory、QNAP Security Advisories)確認是否有已知漏洞與對應的修補或解密工具。復原時請從離線備份還原(例如平時不掛載的外接硬碟、異地備援)。不要直接用 NAS 上的「快照(Snapshot)」或「Snapshot Replication」,因為攻擊者通常會一併刪除或加密這些副本。
預防方式
下列項目牽涉路由器與 NAS 後台設定,建議由負責設備的同仁執行。其他人可把本頁連結轉給對方。
- 不要把 NAS 直接暴露在公開網路:
在路由器上關閉對 NAS 的 port forwarding(特別是 5000、5001、22、3389)。若團隊真的需要外部存取,改用廠商的中繼服務(Synology QuickConnect、QNAP myQNAPcloud)或自架 VPN,並務必為管理員帳號開啟雙重驗證。 - 韌體與套件保持自動更新:
在 NAS 後台開啟 DSM、QTS 與套件的自動更新,並訂閱廠商的 Security Advisory 通知信。許多大規模 NAS 攻擊事件(如 DeadBolt、Qlocker)都是針對未更新的舊版韌體。 - 強化管理員帳號:
停用預設的admin帳號,改建立新的管理員帳號使用獨特名稱與強密碼。開啟雙重驗證。在「安全性」設定中限制管理介面只能從特定 IP 或內網登入。可搭配「組織密碼管理」與「組織雙重驗證」訂出規則。 - 執行 3-2-1 備份策略:
NAS 本身不是備份,請為 NAS 上的資料另外保留離線副本(例如平時不掛載的外接硬碟、異地備援)。詳細規劃請見「實體備份」。 - 關閉用不到的服務與通訊埠:
Telnet、SSH、SMB v1、AFP、FTP 等高風險或舊版協定若沒在使用,請直接停用。NAS 內建的「安全顧問」(Synology Security Advisor、QNAP Security Counselor)會自動偵測這些設定,建議定期執行。