{"id":198421,"date":"2017-12-08T01:07:00","date_gmt":"2017-12-08T00:07:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=198421"},"modified":"2022-04-05T05:38:11","modified_gmt":"2022-04-05T03:38:11","slug":"sambacry-storagecrypt-ransomware-zielt-auf-nas","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/08\/sambacry-storagecrypt-ransomware-zielt-auf-nas\/","title":{"rendered":"SambaCry: StorageCrypt Ransomware zielt auf NAS"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Es gibt scheinbar eine neue (chinesische) Ransomware mit dem Namen StorageCrypt. Diese zielt auf NAS-Laufwerke mit Linux-Firmware, in denen die SambaCry-Sicherheitsl\u00fccke noch nicht gefixt wurde. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/05a23290bdc04203b501140edaa40630\" width=\"1\" height=\"1\"\/>Ende November 2017 gab es im Forum von Bleeping Computer <a href=\"https:\/\/web.archive.org\/web\/20181116085636\/https:\/\/www.bleepingcomputer.com\/forums\/t\/663782\/sambacry-storagecrypt-ransomware-support-locked-read-me-for-decrypttxt\/\" target=\"_blank\" rel=\"noopener\">einen neuen Thread<\/a>, in dem ein Benutzer beklagt, dass sein Thecus 7710G NAS per Ransomware angegriffen und verschl\u00fcsselt wurde. Er schrieb:<\/p>\n<blockquote>\n<p>We use a Thecus 7710G NAS which was attacked and encrypted. The tool on the ID Ransomware site was not able to determine the type of ransomeware.  <\/p>\n<p>Here is the case on the ID Ransomware site: SHA1: 7d1cff7dea5ee8f5a5016381e962766b52c59aef<\/p>\n<\/blockquote>\n<p>Alle auf dem NAS verschl\u00fcsselten Dateien wiesen die Erweiterung <em>.locked<\/em> auf und in jedem Verzeichnis des NAS-Laufwerks fand sich eine Textdatei mit dem Dateinamen <em>_READ_ME_FOR_DECRYPT.txt<\/em>. Deren Inhalt ist nachfolgend zu finden:  <\/p>\n<blockquote>\n<p>Warning<br \/>Your documents,photos,databases,important files have been encrypted by RSA-4096 and AES-256!<\/p>\n<p>&nbsp;&nbsp;&nbsp; If you modify any file, it may cause make you cannot decrypt!!!<br \/>&nbsp;&nbsp;&nbsp; You have to pay for decryption in bitcoin<br \/>&nbsp;&nbsp;&nbsp; Before paying you can send to us up to 2 files for free decryption<br \/>&nbsp;&nbsp;&nbsp; and it can also prove that we have ability to decrypt.<br \/>&nbsp;&nbsp;&nbsp; Please note that files must NOT contain valuable information<br \/>&nbsp;&nbsp;&nbsp; and their total size must be less than 2Mb<\/p>\n<p>How to decrypt your files&nbsp; ?<br \/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; To decrypt your files,please following the steps below<br \/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 1,Pay 0.4 bitcoin&nbsp; to this address: \u2026.<br \/>&nbsp; Wer ein NSA-Laufwerk mit Samba <\/p>\n<\/blockquote>\n<p>Ein weiterer Benutzer berichtet, dass sein WD MyCloud ebenfalls Wochen vorher 'gehackt' wurde. Es haben sich weitere Betroffene (auch franz\u00f6sisch sprechende Nutzer) im Thread gemeldet. <\/p>\n<h2>Kurze Analyse<\/h2>\n<p>Lawrence Abrams hat <a href=\"https:\/\/web.archive.org\/web\/20220310114631\/https:\/\/www.bleepingcomputer.com\/news\/security\/storagecrypt-ransomware-infecting-nas-devices-using-sambacry\/\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> zum Thema ver\u00f6ffentlicht. Die Leute haben sich offenbar eine chinesische Ransomware <a href=\"https:\/\/www.virustotal.com\/#\/file\/90024e7ce704b9a186964cf05bce65fa4b620fff5461036532cafd94db4ae050\/detection\">\u7f8e\u5973\u4e0e\u91ce\u517d.exe<\/a> eingefangen (\u00fcbersetzt lautet der Dateiname 'Die Sch\u00f6ne und das Biest'). Die betroffenen Benutzer berichten, dass auf jeder Freigabe des NAS-Laufwerks eine <em>Autorun.inf<\/em> vorliegt, in der die obige Windows .exe-Datei abgelegt ist. F\u00fcr der Windows-Client die <em>Autorun.inf <\/em>der Freigabe aus, wird die Malware auch dort aktiv. <\/p>\n<p>Eine Analyse bei Bleeping Computer ergab, dass die Ransomware wohl die schon \u00e4ltere SambaCry-Sicherheitsl\u00fccke zur Verbreitung nutzt (hatte ich kurz im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/08\/28\/cyber-sicherheit-28-august-2017\/\">Cyber-Sicherheit (28. August 2017)<\/a> erw\u00e4hnt). Weitere Details sind in <a href=\"https:\/\/web.archive.org\/web\/20220310114631\/https:\/\/www.bleepingcomputer.com\/news\/security\/storagecrypt-ransomware-infecting-nas-devices-using-sambacry\/\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> nachzulesen. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es gibt scheinbar eine neue (chinesische) Ransomware mit dem Namen StorageCrypt. Diese zielt auf NAS-Laufwerke mit Linux-Firmware, in denen die SambaCry-Sicherheitsl\u00fccke noch nicht gefixt wurde.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,6693,4328],"class_list":["post-198421","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sambacry","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198421","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=198421"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198421\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=198421"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=198421"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=198421"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}