ID Ransomware บริการระบุมัลแวร์เรียกค่าไถ่ (ransomware) รายงานว่ามัลแวร์ในกลุ่ม ech0raix ที่มุ่งเรียกค่าไถ่จาก NAS เช่น QNAP และ Synology กลับมาระบาดเพิ่มขึ้นอีกครั้ง หลังจากระบาดหนักช่วงเดือนมกราคมและลดลงไป
แม้ ech0raix จะโจมตี NAS แบรนด์หลักทั้งสองยี่ห้อ แต่รอบนี้ทาง ID Ransomware พบการโจมตี QNAP เป็นหลัก โดยตอนนี้ยังไม่ชัดเจนว่าเหตุใดการโจมตีจึงเพิ่มขึ้น เพราะ ID Ransomware เป็นบริการที่เปิดให้ผู้ใช้ส่งตัวอย่างไฟล์เพื่อตรวจสอบสายพันธุ์มัลแวร์เท่านั้น ไม่ได้ตรวจสอบตัวมัลแวร์โดยตรงหรือตรวจสอบการโจมตี
ech0raix เป็นมัลแวร์ตัวหนึ่งที่เคยมีการโจมตีในไทยช่วงปีที่ผ่านมา ที่ผ่านมาทาง QNAP แนะนำให้ลูกค้าตั้งรหัสผ่านให้แข็งแรง, ไม่เปิดให้ผู้ใช้เข้าถึง NAS จากอินเทอร์เน็ต, ปิด UPnP ในเราท์เตอร์, และหมั่นอัพเดตซอฟต์แวร์เสมอ
ที่มา - Bleeping Computer

on
เปิดไม่ให้ใช้งาน NAS
KuLiKo Mon, 20/06/2022 - 12:24
เปิดไม่ให้ใช้งาน NAS ผ่านอินเตอร์เน็ตก็เท่ากับปิดจุดเด่นของ NAS ที่จะใช้แทน cloud เลยน่ะสิ 😑
คำแนะนำแรกในการติดตั้ง NAS
Ford AntiTrust Mon, 20/06/2022 - 12:42
In reply to เปิดไม่ให้ใช้งาน NAS by KuLiKo
คำแนะนำแรกในการติดตั้ง NAS คืออย่าให้เข้าถึงจาก internet โดยตรงเสียด้วยซ้ำ หากอยากเชื่อมต่อกับ NAS ผ่าน internet ให้ต่อด้วย VPN เข้ามาก่อนเสมอ
เคยเปิด ssh ไว้
iqsk131 Mon, 20/06/2022 - 16:17
In reply to คำแนะนำแรกในการติดตั้ง NAS by Ford AntiTrust
เคยเปิด ssh ไว้ แปปเดียวโดนรุม login เข้ามาไม่หยุดเลย เปลี่ยนพอร์ทก็ไม่รอด อันตรายมากจริงๆครับ
ssh ของ NAS
lew Mon, 20/06/2022 - 16:19
In reply to เคยเปิด ssh ไว้ by iqsk131
ssh ของ NAS นี่มันแย่อีกอย่างคือมันปิด password auth ไม่ได้ด้วย
ผมว่าเป็นคำแนะนำที่อิงการใช้ง
lew Mon, 20/06/2022 - 14:16
In reply to เปิดไม่ให้ใช้งาน NAS by KuLiKo
ผมว่าเป็นคำแนะนำที่อิงการใช้งานจริงครับ คือถ้าองค์กรที่ใหญ่สักหน่อย SME หลักร้อยคนแล้วมีคนดูแลเต็มเวลา อัพแพตช์เสมอ backup เต็มรูปแบบก็น่าจะเปิดได้
แต่ user ปกตินี่เอาแค่เปิด auto update ก็หาทางปิดมันตลอดแล้ว อย่าพูดถึง best practice พวกการตั้งรหัสหรือการเปิด 2FA ถ้าเป็นแบบนั้นก็ปิดแล้วซ่อนไปหลัง VPN น่าจะดีกว่า
เข้าใจว่า NAS
iqsk131 Mon, 20/06/2022 - 16:22
In reply to เปิดไม่ให้ใช้งาน NAS by KuLiKo
เข้าใจว่า NAS มันสามารถเลือกเปิดบาง Service ได้ครับ เช่น ปล่อยให้เข้าถึงบริการ Drive/Photo ผ่านอินเทอร์เน็ตได้ ส่วนการเข้าถึงระบบ NAS โดยตรงก็เลือกปิดไปไม่ให้มันเข้าถึงจากข้างนอกได้อยู่ครับ แค่นี้ก็น่าจะปลอดภัยในระดับนึงและยังคงความสามารถของมันได้อยู่ครับ
มานเป็นการเรียกค่าไถ่นี่ครับ
Bigkung Mon, 20/06/2022 - 16:51
In reply to เข้าใจว่า NAS by iqsk131
มันเป็นการเรียกค่าไถ่นี่ครับ เข้าถึง Drive/Photo ได้ก็แทบจะจบภารกิจแล้วเหลือแค่เข้าถึงสิทธฺ์การเขียนข้อมูลเพื่อเข้ารหัสไฟล์
อ่าาา อันนี้มัน ransomware
iqsk131 Mon, 20/06/2022 - 17:05
In reply to มานเป็นการเรียกค่าไถ่นี่ครับ by Bigkung
อ่าาา อันนี้มัน ransomware นี่นะ ถึงไม่ได้สิทธิในการตั้งค่าอะไรถ้าอ่านเขียนได้ก็พังข้อมูลได้อยู่ดี...
ปล. แต่ถ้าแค่เปิด web service เฉยๆแล้วโดน ransomware ได้... ต่อให้ไม่ใช่ NAS แต่เป็น Cloud ทั่วไปมันก็น่าจะมีโอกาสโดนพอๆกันหรือเปล่าครับ? (แต่ Cloud เจ้าดังๆทั้งหลายเขาก็มี backup ไว้แหละ)
cloud ดังๆ ไม่พลาดง่ายๆ
lew Mon, 20/06/2022 - 17:20
In reply to อ่าาา อันนี้มัน ransomware by iqsk131
cloud ดังๆ ไม่พลาดง่ายๆ อย่างพวก ban IP ครับ login ผิดไปสองสามรอบก็โดนมาตรการ rate limit สารพัดแล้ว ไม่รวมถึงกระบวนการพวก 2FA ทั้งหลาย ตลอดจนการอัพเดตซอฟต์แวร์ไม่ให้มีช่องโหว่ (มันอาจจะมีช่องโหว่เฉพาะส่วนแอป Drive/Photos ก็ได้)