QRescue Risposta a Qlocker Q&A
Dichiarazione di QNAP su Qlocker Ransomware
La recente campagna ostile lanciata da ransomwareQlocker contro i NAS QNAP ha causato disagi e perdite di dati dei nostri utenti. QNAP è consapevole del profondo disagio sofferto dagli utenti a causa di questo incidente. La nostra principale priorità è sempre stata quella di applicare tempestivamente le patch ai problemi del software e di rilasciare informazioni rilevanti. Nel contempo, continuiamo a rafforzare il nostro impegno e stiamo raddoppiando i nostri sforzi per migliorare maggiormente le caratteristiche di sicurezza presenti nei nostri prodotti. Invitiamo vivamente i nostri utenti a unirsi a noi per collaborare all'obiettivo di combattere il ransomware e rendere Internet un luogo più sicuro per tutti.
Descrizione dell'incidente
Il 16 aprile 2021, QNAP ha rilasciato una versione aggiornata (16.0.0415) dell'applicazione Hybrid Backup Sync (HBS) per aggiungere nuove funzionalità e per risolvere alcuni problemi di sicurezza descritti nel QNAP Security Advisory QSA-21-13. Il 21 aprile, abbiamo iniziato a ricevere segnalazioni di utenti relative a possibili attacchi ransomware. Successivamente, dopo l'indagine iniziale, è stato confermato che il ransomwareQlocker stava sfruttando una delle vulnerabilità di HBS con patch contro i NAS QNAP senza patch direttamente collegati a Internet.
L'autore dell'attacco ha approfittato di una vulnerabilità HBS con patch. Sfruttando tale debolezza, il malware poteva ottenere un livello di autorizzazione inappropriato del NAS QNAP coinvolto. Dopo che il NAS erastato violato, l'autore dell'attacco inseriva un codice maligno nel sistema per cancellare tutte le snapshot e per comprimere i file dell'utente con una password utilizzando l'utilità 7-Zip integrata destinata alle normali operazioni di compressione/decompressione dei file. Dopo l'inizio della crittografia, Qlocker rilascerà una nota di riscatto e si autoeliminerà per aumentare la difficoltà dell'indagine.
Valutando le informazioni limitate raccolte dai primi casi segnalati, abbiamo rilasciato regole di rilevamento aggiornate dell'app QNAP NAS Malware Remover per rilevare e fermare le attività del malware. Abbiamo anche aggiunto brevi script per tentare l'estrazione della chiave di crittografia durante la compressione.
Successivamente, il 22 aprile, abbiamo rilasciato una parte di Product Security News per invitare i nostri utenti a installare tutti gli aggiornamenti rilasciati di recente prima di poter confermare il percorso di attacco effettivo. Quindi, dopo aver identificato il percorso, abbiamo aggiornato nuovamente la regola di Malware Remover per mettere in quarantena il codice HBS in questione per i NAS QNAP senza patch.
Sintomi
- Infetto ma non ancora attivo
- Nessuna anomalia sarà osservata per i QNAP NAS infettati da Qlocker.
- Attivo (crittografia in corso)
- Se Qlocker è attualmente attivo (crittografia/compressione in corso), l'estensione dei file utente diventerà ".7z", uno dopo l'altro. In alternativa, in Resource Monitor, il processo 7z occupa un livello anormalmente alto di risorse di sistema.
- Post-attività (crittografia finita)
- Dopo che Qlocker ha terminato l'attività malevola (crittografia/compressione terminata), l'estensione del nome del file di tutti i file utente (dimensione < 20 MB) è ora ".7z". Una nota ransom (file di testo chiaro) viene generata anche sul NAS QNAP.
Cronologia delle risposte a Qlocker.
- venerdì 19 marzo 2021
- Ricevuto il rapporto sui problemi di sicurezza di HBS.
- venerdì 16 aprile 2021
- Rilasciata l'app HBS con patch per la versione attuale. Per proteggere gli utenti che non hanno ancora applicato l'aggiornamento dagli attacchi, è stato regolato il tempo di divulgazione dell'avviso di sicurezza corrispondente.
- mercoledì 21 aprile 2021
- Iniziano ad arrivare segnalazioni di utenti su attacchi ransomware. Viene subito avviata un'indagine.
- giovedì 22 aprile 2021
- Aggiornata la regola di rilevamento di Malware Remover per fermare la crittografia/compressione di Qlocker. Viene inoltre rilasciata una comunicazione per Product Security News e l'avviso di sicurezza corrispondente, nello stesso giorno.
- 23-25 aprile 2021
- Il personale di supporto tecnico di QNAP in tutto il mondo ha lavorato 24 ore su 24 con gli utenti colpiti per testare ed eliminare Qlocker, e per offrire supporto con tutti i mezzi possibili.
- lunedì 26 aprile 2021
- Aggiunta una nuova regola di rilevamento Malware Remover per Qlocker per mettere in quarantena il codice HBS in questione per i NAS QNAP senza patch.
Cosa fa una scansione di Malware Remover
- Eseguendo una scansione di Malware Remover su un NAS QNAP con Qlocker infettato (non ancora attivo), il codice maligno Qlocker verrà eliminato. Se viene rilevata anche una versione senza patch di HBS, il codice HBS in questione verrà rimosso.
- Eseguendo una scansione di Malware Remover su un NAS QNAP con Qlocker attivo (crittografia/compressione in corso), la crittografia/compressione si fermerà. La scansione tenterà anche di estrarre la chiave di crittografia utilizzata per l'attacco. Se viene rilevata anche una versione senza patch di HBS, il codice HBS in questione verrà rimosso.
- Eseguendo una scansione Malware Remover su un NAS QNAP dopo l'attacco Qlocker (crittografia/compressione terminata), il codice HBS in questione verrà rimosso se viene rilevata una versione senza patch di HBS.
Per tutte le attività di Malware Remover, verrà generato il corrispondente registro degli eventi di sistema.
Azioni possibili dell'utente contro Qlocker
Per tutti gli utenti, si consiglia vivamente di eseguire una scansione manuale di MalwareRemover mentre il NAS QNAP è collegato ad Internet. Malware Remover aggiornerà la regola di rilevamento all'ultima versione, e quindi rileverà se il QNAP NAS è sotto l'influenza del ransomware Qlocker e della vulnerabilità di HBS con patch.
Tuttavia, occorre notare che il modo in cui il NAS QNAP è collegato a Internet influenza anche la sicurezza generale del sistema. Per procedere in modo sicuro, occorre fare riferimento alle raccomandazioni generali elencate nella prossima sezione.
Inoltre,
- Crittografia/compressione attiva o terminata
- Se il NAS QNAP è sotto l'influenza di Qlocker, indipendentemente dallo stato di crittografia/compressione, non spegnere o riavviare il NAS. Non aggiornate il sistema operativo del NAS. Eseguire la scansione manuale di Malware Remover indicata e contattare subito il supporto tecnico QNAP. lI NAS QNAP verrà ispezionato per determinare se i file possono essere recuperati;
- Infetto ma non ancora attivo
- Se MalwareRemover rileva Qlocker e lo elimina dal NAS QNAP, ed i file sono intatti, occorre adottare le misure elencate nelle raccomandazioni generali al più presto per migliorare la sicurezza del NAS;
- Non infetto
- Se Malware Remover non ha rilevato Qlocker nel NAS QNAP, sarebbe comunque opportuno adottare quanto prima le misure elencate nelle raccomandazioni generali per migliorare la sicurezza del NAS.
Raccomandazioni generali
Per connettersi al NAS QNAP da Internet, suggeriamo agli utenti di utilizzare la funzione myQNAPcloud Link fornita da QNAP. Per abilitare myQNAPcloud Link, non sono necessarie particolari configurazioni. Per gli altri utenti, è consigliato di non collegare il NAS QNAP direttamente a Internet. Ciò consente di migliorare la sicurezza del QNAP NAS. Inoltre è necessario abilitare il servizio di server VPN sul router. Per accedere al NAS QNAP da Internet, stabilire prima una connessione VPN al router e poi collegarsi al NAS QNAP tramite VPN. Questo può rafforzare efficacemente la sicurezza del NAS e diminuire la possibilità di essere attaccati. Per i dettagli, fare riferimento all'articolo del blog QNAP: https://blog.qnap.com/nas-internet-connect-en/
Mentre è in corso l'ampliamento dell'indagine su un maggior numero di casi, gli utenti possono intraprendere una serie di azioni utili a rendere i NAS QNAP più sicuri di fronte agli attacchi informatici. Alcune di queste azioni sono:
- Abilitare le impostazioni di aggiornamento automatico o controllare periodicamente gli aggiornamenti del sistema operativo e delle app manualmente
- Fare riferimento alla strategia di backup 3-2-1 ed eseguire il backup dei file archiviati nel NAS QNAP
- Nota: se si memorizza l'unica copia dei file nel NAS QNAP, anche se le funzioni di protezione dei dati come RAID e snapshot sono abilitate, i dati non sono protetti da tutti i possibili rischi. Il RAID protegge solo dai guasti al disco, e le snapshot offrono protezioni per lo scenario di attacchi ransomware dal PC. Per garantire che i file siano integri e protetti, eseguire il backup dei dati del NAS o il backup del file di backup memorizzato nel NAS QNAP.
- Per le raccomandazioni sulle impostazioni di sicurezza per aumentare la sicurezza del NAS, consultare la seconda parte di questo articolo: https://blog.qnap.com/nas-internet-connect-en/
- Registrate un ID QNAP e iscrivetevi ai nostri avvisi di sicurezza per ricevere le ultime informazioni sugli aggiornamenti di sicurezza: https://account.qnap.com/
Ringraziamenti
Desideriamo cogliere l'occasione per dimostrare il nostro apprezzamento per il contributo di ZUSO, società di sicurezza informatica con sede a Taiwan, per la segnalazione del problema e il contributo apportato alla risoluzione dell'incidente. Continueremo a lavorare con ZUSO e altre società/team di ricerca sulla sicurezza per migliorare la sicurezza e la protezione di tutti i prodotti QNAP.