{"id":262158,"date":"2022-02-01T01:34:46","date_gmt":"2022-02-01T00:34:46","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=262158"},"modified":"2022-02-01T10:36:03","modified_gmt":"2022-02-01T09:36:03","slug":"qnap-deadbolt-angriffe-ber-eine-im-dezember-2021-gepatchte-schwachstelle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/02\/01\/qnap-deadbolt-angriffe-ber-eine-im-dezember-2021-gepatchte-schwachstelle\/","title":{"rendered":"QNAP: DeadBolt Angriffe &uuml;ber eine im Dezember 2021 gepatchte Schwachstelle"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/02\/01\/qnap-deadbolt-angriffe-ber-eine-im-dezember-2021-gepatchte-schwachstelle\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Die Frage, warum der NAS-Hersteller QNAP k\u00fcrzlich seine Ger\u00e4te per Zwangsupdate aktualisiert hat, ist nun gekl\u00e4rt. Die im Januar 2022 erfolgten Angriffe durch die DeadBolt-Ransomware waren nur m\u00f6glich, wenn die NAS-Besitzer diese einerseits im Internet erreichbar machten und andererseits keine Updates installierten. Denn die ausgenutzte Schwachstelle ist im Dezember 2021 gepatcht worden.<\/p>\n<p><!--more--><\/p>\n<h2>Ramsomware-Angriffe auf auf QNAP-Systeme<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/95ff541609644b1c925594e9015dd2de\" alt=\"\" width=\"1\" height=\"1\" \/>Im Januar 2022 kam es geh\u00e4uft zu Ransomware-Infektionen bei QNAP-NAS-Laufwerken, bei denen die Dateien verschl\u00fcsselt wurden. Einen ersten Bericht \u00fcber das Thema Ransomware-Angriffe auf QNAP-Ger\u00e4te gab es im Januar im Artikel <a href=\"https:\/\/borncity.com\/blog\/2022\/01\/24\/qnap-laufwerke-im-januar-2022-ziel-von-ransomware-angriffen\/\">QNAP-Laufwerke im Januar 2022 Ziel von Ransomware-Angriffen<\/a>. In den letzten 14 Tagen sind mir immer mal wieder Hinweise auf Probleme und Schwachstellen mit QNAP-Firmware untergekommen. Und es wurden Besitzer von QNAP NAS-Laufwerken Opfer diverser Ransomware-Familien.<\/p>\n<p><a href=\"https:\/\/twitter.com\/CuratedIntel\/status\/1486832416039788544\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Ramsomware-Angriffe auf auf QNAP-Systeme\" src=\"https:\/\/i.imgur.com\/d2dNjlO.png\" alt=\"Ramsomware-Angriffe auf auf QNAP-Systeme\" \/><\/a><\/p>\n<p>Dann kam es binnen Tagen zu Infektionen von mehr als 3.600 QNAP-Systemen &#8211; siehe obigen <a href=\"https:\/\/twitter.com\/CuratedIntel\/status\/1486832416039788544\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/qnap-force-installs-update-after-deadbolt-ransomware-hits-3-600-devices\/#.YfOnGFOYy5A.twitter\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> bei Bleeping Computer.<\/p>\n<h2>QNAP-Zwangsupdate im Januar 2022<\/h2>\n<p>Dann hatte ich die Tage im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/01\/28\/qnap-probt-zwangsupdate-nach-3-600-deadbolt-ransomware-infektionen\/\">QNAP probt Zwangsupdate nach 3.600 DeadBolt-Ransomware-Infektionen<\/a> \u00fcber ein Zwangsupdate berichtet, welches Besitzer ungepatchter QNAP-Ger\u00e4te Ende Januar 2022 \u00fcberraschte. QNAP erzwang damit f\u00fcr alle NAS-Ger\u00e4te der Kunden ein Firmware-Update auf QTS <a href=\"https:\/\/www.qnap.com\/en-us\/release-notes\/qts\/5.0.0.1891\/20211221\" target=\"_blank\" rel=\"noopener\">Version 5.0.0.1891<\/a>. Dies ist die neueste Firmware, die am 23. Dezember 2021 ver\u00f6ffentlicht wurde (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/26\/qnap-firmware-update-version-qts-5-0-0-1891-build-20211221-und-log4j-schwachstelle\/\">QNAP Firmware-Update Version QTS 5.0.0.1891 build 20211221 und log4j-Schwachstelle<\/a>).<\/p>\n<p>Man beachte, dass \u00e4ltere QNAP QTS-Firmware-Versionen wohl nicht aktualisiert wurden. Und der Grund, warum viele Nutzer nicht nicht auf QTS 5 gewechselt waren, liegt wohl an zahlreichen Bugs, die in dieser Firmware-Version enthalten waren. Ich hatte dies im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/11\/22\/qnas-verffentlicht-nas-update-und-deaktiviert-eine-app\/\">QNAP ver\u00f6ffentlicht NAS-Update und deaktiviert eine App<\/a> angerissen.<\/p>\n<h2>QNAP legt Details offen<\/h2>\n<p>Zum 1. Februar 2022 hat das taiwanesische Unternehmen QNAP <a href=\"https:\/\/www.qnap.com\/en\/security-news\/2022\/descriptions-and-explanations-of-the-qts-quts-hero-recommended-version-feature\" target=\"_blank\" rel=\"noopener\">diese Pressemitteilung<\/a> ver\u00f6ffentlicht, die den Kollegen <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/qnap-deadbolt-ransomware-exploits-a-bug-patched-in-december\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgefallen ist. Darin hei\u00dft es, dass das QNAP Product Security Incident Response Team (PSIRT) festgestellt habe, dass Cyberkriminelle eine gepatchte Sicherheitsl\u00fccke, die im QNAP Security Advisory (<a href=\"https:\/\/www.qnap.com\/en\/security-advisory\/qsa-21-57\" target=\"_blank\" rel=\"noopener\">QSA-21-57<\/a>) beschrieben ist, f\u00fcr einen Cyberangriff ausnutzen. Die betreffende Sicherheitsl\u00fccke existiert in QTS 4.5.3 und sp\u00e4tere Versionen sowie in QuTS hero h4.5.3 und sp\u00e4tere Versionen. Wenn die Sicherheitsl\u00fccke ausgenutzt wird, k\u00f6nnen Angreifer beliebigen Code im System ausf\u00fchren. QNAP hat dann folgende korrigierte Firmware-Versionen ver\u00f6ffentlicht.<\/p>\n<ul>\n<li>QTS 5.0.0.1891 build 20211221 and later<\/li>\n<li>QTS 4.5.4.1892 build 20211223 and later<\/li>\n<li>QuTS hero h5.0.0.1892 build 20211222 and later<\/li>\n<li>QuTS hero h4.5.4.1892 build 20211223 and later<\/li>\n<li>QuTScloud c5.0.0.1919 build 20220119 and later<\/li>\n<\/ul>\n<p>In oben verlinkter Pressemitteilung hei\u00dft es, dass QNAP die NAS-Systemsoftware aktiv aktualisiert, um sicherzustellen, dass jedes seiner Produkte in jeder Phase seines Lebenszyklus effizient l\u00e4uft. Diese Updates umfassen Funktionsaktualisierungen, Fehlerbehebungen und Sicherheitspatches.<\/p>\n<ul>\n<li>Um Benutzern den Bezug der neuesten Version der Systemsoftware zu erleichtern, hat QNAP in QTS 4.5.0 \/ QuTS hero h4.5.0 die Funktion zur automatischen Aktualisierung auf die neueste Version eingef\u00fchrt.<\/li>\n<li>Dar\u00fcber hinaus wurde in QTS 4.5.3 \/ QuTS hero h4.5.3 eine Funktion zur automatischen Aktualisierung auf die \"Empfohlene Version\" implementiert, um den Benutzern mehr Flexibilit\u00e4t zu bieten.<\/li>\n<\/ul>\n<p>Der Hersteller schreibt, dass die Die empfohlene Version Funktions- und Sicherheitsverbesserungen aus fr\u00fcheren Versionen enth\u00e4lt. Um h\u00e4ufige Unterbrechungen der NAS-Dienste aufgrund automatischer Updates zu vermeiden, wird QNAP nur eine bestimmte Version mit wichtigen Korrekturen als \"Empfohlene Version\" festlegen, um Benutzer bei der Aktualisierung ihres NAS zu unterst\u00fctzen. Scheint aber wohl im Januar 2022 schief gelaufen oder etwas gro\u00dfz\u00fcgiger ausgelegt worden zu sein. Nur so ist zu erkl\u00e4ren, dass QNAP-Ger\u00e4tebesitzer von Zwangsupdates \u00fcberrascht wurden.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/28\/qnap-probt-zwangsupdate-nach-3-600-deadbolt-ransomware-infektionen\/\">QNAP probt Zwangsupdate nach 3.600 DeadBolt-Ransomware-Infektionen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/24\/qnap-laufwerke-im-januar-2022-ziel-von-ransomware-angriffen\/\">QNAP-Laufwerke im Januar 2022 Ziel von Ransomware-Angriffen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/26\/qnap-firmware-update-version-qts-5-0-0-1891-build-20211221-und-log4j-schwachstelle\/\">QNAP Firmware-Update Version QTS 5.0.0.1891 build 20211221 und log4j-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/28\/ransomware-ech0raix-greift-qnap-gerte-an-12-2021\/\">Ransomware eCh0raix greift QNAP-Ger\u00e4te an (12.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/22\/qnas-verffentlicht-nas-update-und-deaktiviert-eine-app\/\">QNAP ver\u00f6ffentlicht NAS-Update und deaktiviert eine App<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/03\/qnap-schliet-rce-schwachstelle-in-qts-nas-betriebssystem\/\">QNAP schlie\u00dft RCE-Schwachstelle in QTS NAS-Betriebssystem<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die Frage, warum der NAS-Hersteller QNAP k\u00fcrzlich seine Ger\u00e4te per Zwangsupdate aktualisiert hat, ist nun gekl\u00e4rt. Die im Januar 2022 erfolgten Angriffe durch die DeadBolt-Ransomware waren nur m\u00f6glich, wenn die NAS-Besitzer diese einerseits im Internet erreichbar machten und andererseits keine &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/02\/01\/qnap-deadbolt-angriffe-ber-eine-im-dezember-2021-gepatchte-schwachstelle\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[3081,930,4715,4328],"class_list":["post-262158","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-geraete","tag-nas","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262158","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=262158"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262158\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=262158"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=262158"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=262158"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}