跳轉到

NAS 遭受攻擊

NAS(Network Attached Storage,網路儲存裝置)是很多公民團體拿來放共用檔案、影像素材、舊專案資料的「基地營寶箱」。一旦被入侵,常見徵兆包含:檔案被改成 .deadbolt、.qlocker、.synolocker 之類的副檔名打不開、共享資料夾出現勒索訊息檔案、管理員清單多了不認識的帳號、登入紀錄出現國外 IP,或對外服務變得異常緩慢。

NAS 的應變跟一般電腦中毒不太一樣:它通常同時保管「主資料」與「歷史備份」,若處理順序錯誤,連備份都可能一起失守。下面先寫給第一時間的窗口與一般同仁(不必會改 NAS),再寫給能登入路由器或 NAS 管理介面的人。文末另有平時如何降低風險。

如果你正在驚慌,這是正常的反應,出事不是你的錯。先深呼吸,下面的步驟可以一步步來。遇到不確定的指令,先停下來找人協助再動手,不要為了「趕快處理」而做出更難挽回的事。

先別做這 3 件事

在開始任何步驟前,請先確保沒有犯下這幾個最致命的錯誤:

  • 不要立刻付贖金:付了不保證救得回,反而會鼓勵更多攻擊,也會讓你成為下次目標。
  • 不要直接拔電源或關機:會讓記憶體中的線索(執行中的程式、暫存紀錄)一起消失,後續判斷攻擊路徑與救援檔案都會卡關。要斷網請從「網路」端切,不是從電源。
  • 不要把疑似被加密的檔案蓋回備份硬碟:許多自動同步工具(雲端硬碟、Time Machine、rsync 排程)會把加密過的版本覆蓋回乾淨的備份。發現異常時,請先暫停所有同步,等確認備份沒有被汙染後再進行任何還原。

你不需要一個人面對

NAS 攻擊事件的處理常常需要技術判斷,公民團體不必獨自摸索。下列管道可以先打求助再做後面的步驟,由你或負責人帶著資訊直接聯繫:

  • 開放文化基金會(OCF):寄信給 ssd@ocf.tw 專案群組信箱,或參考 security.ocf.tw 上的資安資源指引。
  • CSCS 公民團體資安暨隱私交流計劃:cscs.asia,可協助公民組織對接資安社群與專業協助。

下面分兩段:一般同仁與窗口先做記錄、求助與白話交辦。能登入路由器或 NAS 管理頁的人再依「給技術人員」的步驟處理。遇到匯出紀錄、檢查帳號、判斷快照是否還能用這類操作,請等技術夥伴一起做,倉促動手可能把線索弄沒。

一般同仁與行政窗口(不必會設定 NAS)的處理方式

這一段不要求你進 NAS 後台。目標是把人、證據和求助串起來。

  1. 先遵守上方「先別做這 3 件事」
    不要付贖金、不要拔電、不要讓同步或備份軟體把「已經壞掉的檔」蓋回乾淨備份。若團隊有人平常負責備份或雲端同步,請他先暫停同步、不要刪檔,細節仍以上方警告為準。

  2. 用紙筆或手機記下你看到的
    大約幾點發現、誰先看到、哪個資料夾或檔名怪怪的、檔案能不能開。用自己的話就好,之後可以原句貼給技術或協助單位。

  3. 截圖或拍照
    勒索訊息、登入失敗畫面、檔案列表都可以。不要為了截圖去大量點開可疑檔案。

  4. 通知組織負責人並發信求助
    依上方「你不需要一個人面對」的管道聯絡 OCF 或 CSCS,越早越好。

  5. 用白話請「管網路或管 NAS 的人」協助
    若有人會改路由器或登入 NAS,請他先讓 NAS 不要從網際網路被外面連進來(具體作法見下方「給技術人員」第 1 步)。若沒有這樣的人,在求助信裡註明「目前沒有人能改路由器或 NAS」,請協助單位幫忙媒合專家顧問。把下面清單填一填(不知道的寫「不確定」),並提供給專家。

  6. NAS 廠牌或型號(例如 Synology、QNAP,型號知道再寫)

  7. 管理介面是否仍能用瀏覽器登入(能登入、不能、不確定)
  8. 是否已請人阻擋從網際網路連進 NAS(已處理、尚未、不適用)
  9. 發現異常的約略時間
  10. 看到的狀況(副檔名變了、出現勒索文字、不認識的帳號等,用自己的話)
  11. 管理員帳號是否曾開雙重驗證(有、沒有、不確定)
  12. 備份習慣(有沒有離線硬碟、只有存在 NAS 裡、有沒有雲端等)
  13. 最近是否改過密碼、是否開遠端給外包(有、沒有、不確定)

給技術人員的建議處理方式

以下假設你已能登入路由器、防火牆或 NAS 管理介面,或在外部協助下操作。請搭配上一節的「事件現況包」與上方「先別做這 3 件事」一併判斷。

  1. 先斷外網但暫時不要拔電源:
    先到網路設備(路由器、防火牆)關閉對 NAS 的對外連線(例如 port 5000、5001、22、80、443 的 port forwarding),或在 NAS 本身停用 QuickConnect、myQNAPcloud 等廠商遠端服務。先不要直接拔電源或關機,否則會讓記憶體中的線索(執行中的可疑程式、暫存紀錄)一併消失,影響後續判斷。
  2. 保留紀錄與證據:
    對畫面與勒索訊息檔案截圖。從 NAS 管理介面把系統紀錄匯出(Synology DSM 的「Log Center」、QNAP QTS 的「系統紀錄/連線紀錄」)。記下事發時間、異常徵兆(哪些資料夾被改、出現哪些不明檔案)。這些紀錄之後會用來判斷攻擊路徑與決定復原方式。
  3. 檢查管理員帳號與服務:
    在管理介面打開「使用者」清單,看有沒有不認識的帳號(常見名稱如 admin1、support、test)。查「登入紀錄」是否有陌生國家或時段的成功登入。確認 SSH、Telnet、SMB v1、AFP 等高風險服務是否被開啟。確認 DSM/QTS 韌體版本與目前廠商最新版的差距。
  4. 判斷資料是否被加密:
    嘗試打開幾個共享資料夾中的常用檔案。若副檔名出現 .deadbolt、.qlocker、.synolocker、.crypt、.encrypted 等,代表可能已被勒索軟體加密。是否付贖金請遵守頁首警告,此處不重複。接著通報並評估備份還原可能性。
  5. 通報與復原:
    通知組織內負責人。可向 開放文化基金會(OCF)(透過 ssd@ocf.tw 專案群組信箱)或 CSCS 公民團體資安暨隱私交流計劃 通報事件、請求協助與專業諮詢。同時查看廠商的安全公告(Synology Security Advisory、QNAP Security Advisories)確認是否有已知漏洞與對應的修補或解密工具。復原時請從離線備份還原(例如平時不掛載的外接硬碟、異地備援)。不要直接用 NAS 上的「快照(Snapshot)」或「Snapshot Replication」,因為攻擊者通常會一併刪除或加密這些副本。

預防方式

下列項目牽涉路由器與 NAS 後台設定,建議由負責設備的同仁執行。其他人可把本頁連結轉給對方。

  1. 不要把 NAS 直接暴露在公開網路:
    在路由器上關閉對 NAS 的 port forwarding(特別是 5000、5001、22、3389)。若團隊真的需要外部存取,改用廠商的中繼服務(Synology QuickConnect、QNAP myQNAPcloud)或自架 VPN,並務必為管理員帳號開啟雙重驗證。
  2. 韌體與套件保持自動更新:
    在 NAS 後台開啟 DSM、QTS 與套件的自動更新,並訂閱廠商的 Security Advisory 通知信。許多大規模 NAS 攻擊事件(如 DeadBolt、Qlocker)都是針對未更新的舊版韌體。
  3. 強化管理員帳號:
    停用預設的 admin 帳號,改建立新的管理員帳號使用獨特名稱與強密碼。開啟雙重驗證。在「安全性」設定中限制管理介面只能從特定 IP 或內網登入。可搭配「組織密碼管理」與「組織雙重驗證」訂出規則。
  4. 執行 3-2-1 備份策略:
    NAS 本身不是備份,請為 NAS 上的資料另外保留離線副本(例如平時不掛載的外接硬碟、異地備援)。詳細規劃請見「實體備份」。
  5. 關閉用不到的服務與通訊埠:
    Telnet、SSH、SMB v1、AFP、FTP 等高風險或舊版協定若沒在使用,請直接停用。NAS 內建的「安全顧問」(Synology Security Advisor、QNAP Security Counselor)會自動偵測這些設定,建議定期執行。

參考知識

勒索軟體

預計閱讀時間:約 10 分

許多 NAS 攻擊事件本質上就是針對 NAS 的勒索軟體變種。先複習一般勒索軟體的處理與預防原則,再回頭看 NAS 特有的步驟。

› 馬上複習

實體備份

首次規劃約 0.5–1 天,之後定期檢查約 1–2 小時

NAS 一旦被攻破,乾淨的離線備份就是取回資料的最後一道防線。把 NAS 上的關鍵資料納入 3-2-1 備份策略,遇上事件才有牌可打。

› 馬上規劃

數位服務帳號盤點

首次盤點約 0.5–1 天,其後每 3–6 個月更新約 1–2 小時

把 NAS 管理員帳號納入帳號盤點,事件發生時才知道要通知誰、要改哪些密碼、有哪些對外連線需要關閉。

› 馬上盤點