近來有一波針對台灣領導品牌之一 QNAP(威聯通) 網路儲存裝置(Network Attached Storage, NAS)的大規模勒贖攻擊,用戶裝置中的檔案會遭壓縮且加密。
據 BleepingComupter 指出,這波勒贖攻擊使用的惡意軟體名為 Qlocker,自 2021 年 4 月 19 日起開始被發現,目前受害者數量正快速增加,世界各國陸續都有受害事件。
當用戶的 QNAP NAS 裝置感染到 Qlocker,NAS 中的所有檔案便會被惡意軟體使用 7zip 壓縮並加密;惡意軟體執行壓縮工作時,用戶可以在 QNAP NAS 管理介面中的資源監視器畫面中,看到有個 7z 程式的執行緒。
當 Qlocker 完成壓縮作業後,會在用戶的 NAS 中留下一串未加密的文字「!!!READ_ME.txt」,並在其内文中威脅用戶透過 Tor 加密瀏覽器繳付 0.01 枚比特幣的贖金,以取得解壓縮用的密碼。
有資安專家很快地找到 Qlocker 的漏洞,並查出解密用的密碼,但此漏洞很快就被駭侵者修補完成。
QNAP 指出 Qlocker極有可能是利用 QNAP 原廠於 4 月 16 日更新修復的 CVE-2020-36195 漏洞發動攻擊;此漏洞可讓攻擊者注入指令,同時遠端執行任意程式碼。
QNAP 在官方資安通報中指出,「使用者若受到勒索病毒影響,或觀察到勒索病毒正在執行及加密檔案,應保持 NAS 開機狀態、馬上安裝最新版 Malware Remover 進行惡意軟體掃描、並聯繫 QNAP 技術支援單位取得協助。」
而尚未遭到 Qlocker 攻擊的用戶,QNAP 也建議應立即安裝最新版 Malware Remover 進行惡意軟體掃描,變更所有使用者密碼為高強度密碼,並更新 Multimedia Console、Media Streaming Add-on 及 Hybrid Backup Sync 三個 App 至最新版。
參考資料:
https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=9185