{"id":252566,"date":"2021-04-29T10:07:33","date_gmt":"2021-04-29T08:07:33","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=252566"},"modified":"2021-04-30T12:44:18","modified_gmt":"2021-04-30T10:44:18","slug":"nachlese-zum-qnap-nas-ransomware-angriff-april-2021","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/04\/29\/nachlese-zum-qnap-nas-ransomware-angriff-april-2021\/","title":{"rendered":"Nachlese zum QNAP-NAS-Ransomware-Angriff (April 2021)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/04\/29\/nachlese-zum-qnap-nas-ransomware-angriff-april-2021\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Benutzer von QNAP-NAS-Laufwerken wurden ja im April 2021 Opfer einer breit angelegten Ransomware-Kampagne, bei dem die Laufwerksinhalte verschl\u00fcsselt wurden. Der Hersteller hat mit einem Sicherheitspatch reagiert und auch ein \"Bereinigungstool\" bereitgestellt. Letzteres stie\u00df aber nicht bei jedem Verantwortlichen auf Begeisterung &#8211; ich habe gleich auf mehreren Kan\u00e4len R\u00fcckmeldungen von IT-Leuten bekommen. Daher eine Nachlese zu diesem Thema.<\/p>\n<p><!--more--><\/p>\n<h2>QNAP: Sicherheitsl\u00fccke und Angriff<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/73266ecf28d144e18ac8373e506a4571\" alt=\"\" width=\"1\" height=\"1\" \/>Am 22. April 2021 wurde von QNAP <a href=\"https:\/\/www.qnap.com\/en\/security-advisory\/QSA-21-13\" target=\"_blank\" rel=\"noopener\">eine Sicherheitswarnung<\/a> zu einer Schwachstelle im HBS 3 Hybrid Backup Sync ver\u00f6ffentlicht. Eine Schwachstelle in Form einer fehlenden Authentifizierung erm\u00f6glichte den Zugriff unbefugter Dritter auf die QNAP-NAS-Laufwerke. Die Schwachstelle wurde von QNAP durch ein Update beseitigt.<\/p>\n<p>Es war aber wohl f\u00fcr einige Nutzer bereits zu sp\u00e4t, da es einen QLocker-Ransomware-Angriff auf QNAS-Ger\u00e4te gab, bei dem genau diese Schwachstelle zur \u00dcbernahme und zum Verschl\u00fcsseln der Dateien genutzt wurde. QNAP hatte in seiner Sicherheitswarnung auch Hilfestellung und ein Tool zum Beseitigen einer Infektion bereitgestellt. Ich bin im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/25\/das-qnap-desaster-ransomware-angriff-auf-nas-einheiten\/\">Das QNAP-Desaster: Ransomware-Angriff auf NAS-Einheiten<\/a> auf diese Fragestellungen eingegangen.<\/p>\n<h2>Noch ein Fehler von QNAP?<\/h2>\n<p>Von Blog-Leser Joachim S., der mich auch auf das QNAP-Thema hingewiesen hatte, kam als R\u00fcckmeldung auf meinen Beitrag folgender Text per Mail (danke daf\u00fcr):<\/p>\n<blockquote><p>Irgendwie ist der Vorfall schon \u00e4rgerlich, zumal ich einen Kunden hatte, der nur den <em>myqnapcloud <\/em>Dienst aktiv hatte, kein Port-Forwarding zur QNAP. Der Dienst wurde bei der Einrichtung mehr oder weniger automatisch aktiviert, und obwohl nicht verwendet, leider nicht mehr deaktiviert.<\/p>\n<p>Gl\u00fcck im Ungl\u00fcck war das die Dateien nur per 7z gepackt wurden, ohne Key. Hat zwar ein bisschen gedauert, aber alles wieder da. Was mich allerdings schockiert hatte war das der Trojaner es tats\u00e4chlich geschafft hatte die Snapshots zu l\u00f6schen.<\/p><\/blockquote>\n<p>Das deutet doch darauf hin, dass die Entwickler von QNAP in der Firmware gepatzt und solche Fragestellungen schlicht \u00fcbersehen haben &#8211; oder?<\/p>\n<h2>Benutzer waren verunsichert oder sauer<\/h2>\n<p>Blog-Leser Stefan K. hat mich ebenfalls per Mail kontaktiert &#8211; erstmals am 26. April 2021, weil er durch eine Fehlerbenachrichtigung auf QNAP-NAS-Ger\u00e4ten alarmiert wurde. Stefan schrieb mir:<\/p>\n<blockquote><p>Guten Tag Herr Born,<\/p>\n<p>alle mir zug\u00e4nglichen QNAP-NAS (5 St\u00fcck) haben heute fast zeitgleich folgenden Fehler gemeldet:<\/p>\n<p><img decoding=\"async\" title=\"QNAP-NAS-Meldung\" src=\"https:\/\/i.imgur.com\/HjlxG65.png\" alt=\"QNAP-NAS-Meldung\" \/><\/p><\/blockquote>\n<blockquote><p>Die Ger\u00e4te stehen an zwei unterschiedlichen Standorten und sind mit einer Ausnahme auch <u>nicht<\/u> aus dem Internet zu erreichen.<\/p>\n<p>Alle Updates wurden unmittelbar nach dem Release installiert. Verschl\u00fcsselte Dateien wurden nicht gefunden.<\/p>\n<p>M\u00f6glichweise beseitigt QNAP hier nur \"Altlasten\" \u00fcber eine neue Malware-Signatur.<\/p>\n<p>Der Vorgang ist aber h\u00f6chst intransparent. So verr\u00e4t das Log z.B. nicht, welche Dateien oder Verzeichnisse eigentlich gel\u00f6scht wurden.<\/p><\/blockquote>\n<p>Stefan hat dann ein Ticket bei QNAP erstellt und versprach, sich zu melden, wenn es eine Antwort gibt (daher habe ich das Ganze hier im Blog noch nicht aufgegriffen). In einer weiteren Mail erw\u00e4hnte Stefan noch, dass das NAS im Falle einer Infektion nicht neu gestartet werden soll, weil es m\u00f6glich sei, den Schl\u00fcssel auszulesen solange der Prozess noch l\u00e4uft. Das hatte ich im oben verlinkten Artikel angerissen, und QNAP hat es in <a href=\"https:\/\/www.qnap.com\/en\/how-to\/faq\/article\/what-should-i-do-when-found-nas-is-encrypting-my-files-by-7z\" target=\"_blank\" rel=\"noopener\">seiner FAQ<\/a> auch entsprechend aufgef\u00fchrt. Die Hoffnung war, dass man damit die Dateien dann sp\u00e4ter wieder entschl\u00fcsseln kann. Stefan hat zu der obigen Fehlermeldung folgende R\u00fcckmeldung des QNAP-Support auf sein Ticket bekommen:<\/p>\n<blockquote><p><em>Sehr geehrter Herr K.,<\/em><\/p>\n<p><em>diese Meldung hat der Malware Remover in den letzten Tagen gebracht, es war ein irref\u00fchrender Hinweis. <\/em><em>Malware Remover hat diese Meldung gebracht, als die updates gegen Qlocker installiert wurden. <\/em><em>Lassen Sie sich nicht verunsichern, es handelt sich um eine etwas missformulierte Nachricht, <\/em><em>die noch nicht korrigiert wurde.<\/em><\/p><\/blockquote>\n<p>Also handelt es sich, wie von Stefan vermutet, um die Installation von Updates gegen QLocker und nicht um eine Infektion. Aber einigen Leuten d\u00fcrfte das Herz in die Hose gefallen sein, als sie die Malware Remover Meldung \u00fcber entfernte Dateien gesehen haben. Auf Twitter ist mir dann ein <a href=\"https:\/\/twitter.com\/QNAP_nas\/status\/1385257587101237248\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Blog-Leser Hans-Peter Holzer als Antwort auf die QNAP-Warnung zum gleichen Sachverhalt unter die Augen gekommen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/QNAP_nas\/status\/1385257587101237248\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"QNAP-Warnung vor Qlocker-Ransomware\" src=\"https:\/\/i.imgur.com\/gW77SWY.png\" alt=\"QNAP-Warnung vor Qlocker-Ransomware\" \/><\/a><\/p>\n<p>Vielleicht hilft es euch weiter &#8211; oder waren euch als m\u00f6glicherweise Betroffene die oben skizzierten Vorg\u00e4nge \/ Sachverhalte von vorneherein klar?<\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/03\/qnap-schliet-rce-schwachstelle-in-qts-nas-betriebssystem\/\">QNAP schlie\u00dft RCE-Schwachstelle in QTS NAS-Betriebssystem<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/10\/08\/fix-fr-kritische-schwachstelle-in-qnap-nas-gerten-7-10-2020\/\">Fix f\u00fcr kritische Schwachstelle in QNAP-NAS-Ger\u00e4ten (7.10.2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/29\/agelocker-ransomware-zielt-auf-qnap-nas-laufwerke\/\">AgeLocker-Ransomware zielt auf QNAP NAS-Laufwerke<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/31\/warnung-schwachstelle-in-qnap-nas-wird-angegriffen-62-000-infektionen\/\">Warnung: Schwachstelle in QNAP NAS wird angegriffen, 62.000 Infektionen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/06\/12\/qnap-sicherheitswarnung-vor-ech0raix-ransomware\/\">QNAP Sicherheitswarnung vor eCh0raix-Ransomware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/11\/07\/qsnatch-malware-zielt-auf-qnap-nas-laufwerke\/\">QSnatch-Malware zielt auf QNAP-NAS-Laufwerke<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/07\/26\/warnung-ransomware-angriffe-auf-qnap-synology-nas\/\">Warnung: Ransomware-Angriffe auf QNAP-\/Synology-NAS<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/25\/das-qnap-desaster-ransomware-angriff-auf-nas-einheiten\/\">Das QNAP-Desaster: Ransomware-Angriff auf NAS-Einheiten<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Benutzer von QNAP-NAS-Laufwerken wurden ja im April 2021 Opfer einer breit angelegten Ransomware-Kampagne, bei dem die Laufwerksinhalte verschl\u00fcsselt wurden. Der Hersteller hat mit einem Sicherheitspatch reagiert und auch ein \"Bereinigungstool\" bereitgestellt. Letzteres stie\u00df aber nicht bei jedem Verantwortlichen auf Begeisterung &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/29\/nachlese-zum-qnap-nas-ransomware-angriff-april-2021\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-252566","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/252566","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=252566"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/252566\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=252566"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=252566"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=252566"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}