Attacco hacker su TS-253A, help!

Utilizzate questo forum per qualsiasi argomento che non è categorizzato altrove.
plauri
Messaggi: 17
Iscritto il: 11 nov 2009, 03:32
Località: Torino

Attacco hacker su TS-253A, help!

Messaggio da plauri »

Ciao a tutti,
questa notte ho avuto un attacco hacker sul mio TS-253A con 2 hd wd da 4TB in raid 1. Ho anche un backup su hd usb che era appena terminato ed il contenuto è integro. Utilizzo il nas per gestire la mia web radio (Funky Corner Radio) ed ho trovato almeno metà dei file audio (su un totale di 8700) rinominati *.muhstik che il software di gestione non riconosce. In ogni cartella audio c'era un file per decriptare che dopo il controllo dell'hd è scomparso (ne è rimasto uno nella root principale dove c'è scritto:

"All your files have been encrypted.
You can find the steps to decrypt them in any the following links:
http://13.234.89.185/.unlock/payment/4f ... 3810910f47 Could go offline at any time
http://51.38.231.30/.unlock/payment/4f1 ... 3810910f47 Could go offline at any time

Or use TOR link, guaranteed Online 100% of the time:
http://5mngytmdpeyyp6xk.onion/payment/4 ... 3810910f47 Use TOR browser to access .onion websites.
https://duckduckgo.com/html?q=tor+browser+how+to

Do NOT remove this file and DO NOT remove last line in this file!

Your ID: 4f104873-2fd8-4e4f-b407-333810910f47)"

Ora ho fatto l'aggiornamento all'ultimo firmware, Cosa mi consigliate di fare? : Andry :
blackletter
Messaggi: 2
Iscritto il: 01 ago 2010, 14:12

Re: Attacco hacker su TS-253A, help!

Messaggio da blackletter »

Ciao,
è successa la stessa cosa anche a me questa notte, seguo e speriamo che qualcuno ci possa aiutare.
Avatar utente
PiaNi
Messaggi: 4055
Iscritto il: 25 ott 2011, 22:39
Località: Bari

Re: Attacco hacker su TS-253A, help!

Messaggio da PiaNi »

Attivate il registro delle connessioni e abilitare le varie opzioni nel menù sicurezza.
Gigabyte B550M Aorus Pro-P | Ryzen 5700x + Scythe Fuma 2 | nVidia RTX 3060 12GB | NVMe WDBlack 500GB + WD120EFAX
TS 473A: 3×WD60EFRX Raid5
TS 131K: SGT EXOS 16TB
Synology 920+: 3×WD84PURZ Raid5
Synology 1520+: 4×WD4003FRYZ Raid5
plauri
Messaggi: 17
Iscritto il: 11 nov 2009, 03:32
Località: Torino

Re: Attacco hacker su TS-253A, help!

Messaggio da plauri »

Sembra essere un ransomware piuttosto insidioso... ho trovato un articolo interessante qui: https://sensorstechforum.com/muhstik-vi ... ment-71380

Ho installato sul Nas McAfee (gratuito per 30 giorni, poi vedrò) e sto scannerizzando ma va lentissimo (dopo 2 ore era al 3%)...

Aggiornamento!
Ecco cosa mi hanno risposto nel link qui sopra:
"Hey there, I am sorry to hear what has happened. Unfortunately it appears that the virus has been able to infiltrate your NAS device. From what I can tell the ransomware script has been launched and your files have been affected.

The first thing that I would recommend doing is to scan the device from your computer via the anti-spyware tool — this will check if the actual virus files are still there and remove them. This is important as it will other other devices from the network from data encryption. A data recovery tool or a backup can also be used to recover partially or fully your files.

Be sure to change all passwords, enable firewalls and update your anti-virus software in order to protect yourself from further attacks. Keep us updated!

Naturalmente ogni ulteriore consiglio è ben accetto, grazie
Avatar utente
lucam1970
Messaggi: 679
Iscritto il: 28 gen 2012, 01:02

Re: Attacco hacker su TS-253A, help!

Messaggio da lucam1970 »

Scusatemi se intervengo pur non avendo consigli utili.
Giusto per capire l'insidiosità del problema.
L'attacco è stato realizzato previo login sul sistema con privilegi da amministratore?
La password di admin era facile?
grazie
Luca
- NAS: QNAP TS-653D 16GB (24TB/RAID5 - QTS 5.1.4.2596)
- Backup Unit: QNAP TS-653A 8GB (16TB/RAID5 - QTS 5.1.4.2596)
- UPS: APC Back-UPS BX700
- Client: Macbook Pro (2020) ; Macbook Pro (2016); Macbook Air M1
- Home Cinema: TV Samsung 55C8000 - Apple TV 4th - Samsung BD-C5900 - SkyQ - Denon 1911 - Indiana Line Tesi
blackletter
Messaggi: 2
Iscritto il: 01 ago 2010, 14:12

Re: Attacco hacker su TS-253A, help!

Messaggio da blackletter »

Ho avviato anch'io McAfee e dopo ore di controllo ha trovato una trentina d file infetti, in più Malware Remover continua a ripararmi sempre lo stesso file ogni giorno "[Malware Remover] Repaired infected file or folder. Name: /tmp/config/autorun.sh".

Non ho registrato login da parte di utenti sconosciuti, la mia password di admin non è difficile ma ho la doppia verifica.

Per fortuna i file sembrano sia quelli sincronizzati con Qsync dal Mac, quindi ho una copia, non so se sia potuto entrare da la.

La rottura più grande è che mi ha criptato anche alcuni database di MySql.

Continuo con i controlli. Vediamo..
Mr. Jack
Messaggi: 12
Iscritto il: 27 set 2019, 08:28

Re: Attacco hacker su TS-253A, help!

Messaggio da Mr. Jack »

PiaNi ha scritto: 01 ott 2019, 16:20 Attivate il registro delle connessioni e abilitare le varie opzioni nel menù sicurezza.
Ciao, scusa l'ignoranza, come si fa?
(ho richiesto ip pubblico e vorrei premunirmi contro eventuali intrusioni)
Grazie.
Avatar utente
PiaNi
Messaggi: 4055
Iscritto il: 25 ott 2011, 22:39
Località: Bari

Re: Attacco hacker su TS-253A, help!

Messaggio da PiaNi »

Pannello di controllo > Impostazioni Generali > Registri di Sistema e li trovi:
Registri eventi del sistema e accanto Registri connessioni del sistema
Clicca su avvia registrazione.
Gigabyte B550M Aorus Pro-P | Ryzen 5700x + Scythe Fuma 2 | nVidia RTX 3060 12GB | NVMe WDBlack 500GB + WD120EFAX
TS 473A: 3×WD60EFRX Raid5
TS 131K: SGT EXOS 16TB
Synology 920+: 3×WD84PURZ Raid5
Synology 1520+: 4×WD4003FRYZ Raid5
Avatar utente
lucam1970
Messaggi: 679
Iscritto il: 28 gen 2012, 01:02

Re: Attacco hacker su TS-253A, help!

Messaggio da lucam1970 »

Ragazzi, allora sembra una situazione abbastanza seria ...
Riuscite a capire come vi hanno bucato?
Potrebbe trattarsi di un ransomware che ha infettato uno dei pc della vostra rete domestica?
Oppure riescono a entrare nel NAS sfruttando qualche falla?

Anche nel thread che citi si pongono le stesse domande.
"Any info on how the randsomeware got on our NAS in the first place? I read somewhere that phpMyAdmin could be the tool to gain acces to the NAS."

Su una pagina web che parla di questo ransomware ho trovato questo:
"This interesting variant of this malware has the ability to infect user PCs via either a malicious web link or an e-mail attachment that has a malicious character. Not only this, but the malware also has the ability to spread in social media, on suspicious websites and posing as a fake key generator or other fake software posted on download websites."

Qualcuno ha idee? Credo non sia da prendere alla leggera.....
- NAS: QNAP TS-653D 16GB (24TB/RAID5 - QTS 5.1.4.2596)
- Backup Unit: QNAP TS-653A 8GB (16TB/RAID5 - QTS 5.1.4.2596)
- UPS: APC Back-UPS BX700
- Client: Macbook Pro (2020) ; Macbook Pro (2016); Macbook Air M1
- Home Cinema: TV Samsung 55C8000 - Apple TV 4th - Samsung BD-C5900 - SkyQ - Denon 1911 - Indiana Line Tesi
zorf87
Messaggi: 9
Iscritto il: 27 giu 2012, 19:09

Re: Attacco hacker su TS-253A, help!

Messaggio da zorf87 »

Ciao a tutti,
anch'io sono stato colpito, è una cosa molto seria, sono stai colpiti NAS Qnap/Synology a livello mondiale.
Il ransomware è una variante di eCh0raix.
Sto seguendo questa pagina

https://www.bleepingcomputer.com/forums ... getnewpost

Dove BloodDolly, creatore del decripter per eCh0raix, ci sta seguendo.

Qui il bollettino qnap: https://www.qnap.com/it-it/security-adv ... -201907-11

Io ho copiato i file che mi interessavano su un disco esterno e ho reinizzializzato tutti.
Ts-219P II - Ts-251 8gb ram
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

in questo periodo non scrivo molto sul forum, ma mi sto documentando per non abbassare la guardia sulla sicurezza del nas, visto i vari attacchi, ma mi pongo anche delle domande, vedendo in giro.

la prima, le persone, hanno l'app installata security counselor, malware remover e l'antivirus attivo?
il protocollo upnp sul router/modem è disattivato? il firewall sempre sul router/modem è configurato correttamente?
nome utente e password del nas e anche del modem è stata cambiata?
il firmware e aggiornato?
le porte che non si usano e i vari servizi sono chiusi?
quando il malware remover e/o l'antivirus dice che il nas è infetto, controllate anche i computer in rete? perché è sempre il pc che mette nel nas il virus!
chi usa il nas come web server è ci fa girare uno o più domini, che linguaggio usa? se il codice è pre compilato vedi wordpress per esempio, ha incrementato un antivirus interno, firewall e antispam?

comunque queste sono solo alcune delle domande che mi faccio quando leggo in giro, e ne vorrei approfondire ulteriormente con voi
come ho detto in passato la gente compra oggi come oggi un nas perchè va di moda e non perchè sa quello che sta facendo.
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
marcottt
Messaggi: 59
Iscritto il: 30 set 2019, 07:35

Re: Attacco hacker su TS-253A, help!

Messaggio da marcottt »

Interessante questa cosa. Per chi è stato infetto consiglio di lanciare lo script di pulizia da ssh.

Ma la nas è stata infetta tramite i vostri PC o da internet? (erano esposti?)
Perché anche io ho trovato tracce dentro autorun.sh ma non mi ha criptato nulla...
Era esposto https (ora l'ho spostato su altre porte)

Inviato dal mio SM-G935F utilizzando Tapatalk

gerind7
Messaggi: 57
Iscritto il: 27 gen 2019, 16:30

Re: Attacco hacker su TS-253A, help!

Messaggio da gerind7 »

marcottt ha scritto: 06 ott 2019, 11:45 Interessante questa cosa. Per chi è stato infetto consiglio di lanciare lo script di pulizia da ssh.

Ma la nas è stata infetta tramite i vostri PC o da internet? (erano esposti?)
Perché anche io ho trovato tracce dentro autorun.sh ma non mi ha criptato nulla...
Era esposto https (ora l'ho spostato su altre porte)

Inviato dal mio SM-G935F utilizzando Tapatalk
Ciao, come si fa a controllare?
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

molto probabilmente autorun.sh viene riscritto quando si installano app di terze parti di dubbia provenienza, spacciate per originali, lasciando dentro una backdoor, poi passano da li.
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
gerind7
Messaggi: 57
Iscritto il: 27 gen 2019, 16:30

Re: Attacco hacker su TS-253A, help!

Messaggio da gerind7 »

Buongiorno a tutti, scusate l’ignoranza, ma questi attacchi possono avvenire anche se l’accesso al nas da remoto avviene solo tramite openvpn e le relative restrizioni sugli accounts? Quindi se il nas è esposto con un unica porta UDP vpn? Grazie
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

openvpn dipende come lo usi, se passi dai loro servizi, accedi alla loro rete quindi sei visibile a tutti quelli che stanno in quella rete, come tu vedi loro, loro vedono te. ecc. ecc.
invece se usi il protocollo di openvpn che si trova nel nas usi il tuo server privato, ci trovi solo le tue cose, indifferentemente quello che fai sei al sicuro, se ci sono attacchi vengono tutti respinti.
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
gerind7
Messaggi: 57
Iscritto il: 27 gen 2019, 16:30

Re: Attacco hacker su TS-253A, help!

Messaggio da gerind7 »

selvaggi ha scritto: 06 ott 2019, 13:09 openvpn dipende come lo usi, se passi dai loro servizi, accedi alla loro rete quindi sei visibile a tutti quelli che stanno in quella rete, come tu vedi loro, loro vedono te. ecc. ecc.
invece se usi il protocollo di openvpn che si trova nel nas usi il tuo server privato, ci trovi solo le tue cose, indifferentemente quello che fai sei al sicuro, se ci sono attacchi vengono tutti respinti.
Si intendevo openvpn in forma “privata” senza passare dai servizi di nessuno. Bene 😊
animaster84
Messaggi: 2
Iscritto il: 13 ott 2017, 12:09

Re: Attacco hacker su TS-253A, help!

Messaggio da animaster84 »

Colpito anche io su TS-453a.
Qualcuno ha idee su come decriptare il tutto?
O bisogna pagare?

altra domanda: se mi copio tutti i dati criptati su un HD esterno poi formatto il NAS, ho poi modo di riprendere eventualmente i dati criptati dall'HD esterno?
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

per il momento non ce modo di decriptare i file, ti conviene salvarlo su un hdd esterno e tenerlo li da parte poi quando esce si procederà

mi dici a livello di sicurezza come sei settato?, app, antivirus, impostazioni di sistema ecc.
da qualche parte deve passare!
il file autorun.sh è scritto? hai installato app di terze parti? ecc.
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
Rispondi