infección con Ransonware EchOraix Qnap
#1
Hola...no he encontrado mucha info en el foro al respecto, algo más navegando por la red.
Os cuento:

Me acabo de dar cuenta de que muchos de mis archivos .png .jpeg .pdf han sido "encriptados". Despues de subir archivos a una pagina de analisis me dice que son del tipo "EchOraix" un ransonware que afecta a los Qnap (en mi caso un TS410)

La cuestión, es saber si alguno ha sufrido este ataque y ha podido desencriptar.

He intentando:
1-Pasarle el "Echoraix decoder" (sin éxito)
2-Antivirus y demás (sin éxito)

¿Alguien con más suerte? Gracias.
  Responder
#2
Hola

Yo lanzaría tíquet de asistencia a Qnap para ver si te dicen algo más no y si son capaces de revertir la situación. Entiendo que no tienes copia de seguridad [emoji848]

Si te han entrado con ese malware, será que no tendrías actualizado QTS (dependiendo de la antigüedad del modelo, algunos quedan fuera de ellas) y estarían algunos puertos expuestos.
Un saludo

Agur eta ondo ibili

Ganekogorta (TS-469Pro, TVS-673e, QBoat Sunny, TS-453Be, TR-002 y QHora-301w) Ʀɐɯ0η
  Responder
#3
Lanzaremos ticket a ver....he leido que estan trabajando en ello, pero no se si más bien en bloquear los ataques, más que solucionar las destrozas.....probare a ver y postearé los comentarios.
QNAP TS 410
  Responder
#4
Hola
Por lo que dices, no tenías activadas las instantáneas. [emoji853]

Actualmente es el mejor sistema de recuperación tras un encriptado de este tipo. No evitan la entrada, pero mitigan sus efectos.
Un saludo

Agur eta ondo ibili

Ganekogorta (TS-469Pro, TVS-673e, QBoat Sunny, TS-453Be, TR-002 y QHora-301w) Ʀɐɯ0η
  Responder
#5
Pues creo que no......por lo que estuve mirando en el panel de gestión...........
Confused Confused Confused Confused 

Gracias de nuevo....corro a activarlo¡¡¡
Sigo esperando respuesta del ticket a ver....
QNAP TS 410
  Responder
#6
Hola David:

Gracias por contactar con el soporte técnico de QNAP.

Efectivamente esta herramienta ya no sirve con la versión de Junio 2020.

https://howtofix.guide/ech0raix-ransomwa...-qnap-nas/ 

Podemos intentar averiguar si la vulnerabilidad era alguna app desactualizada en esa fecha. Si no fueran Photo Station o QTS el problema, podría haber sido cualquiera de las otras causas el problema, por ejemplo contraseñas débiles.

https://www.qnap.com/en-uk/security-advisory/qsa-20-02

Desafortunadamente su modelo de NAS y QTS esta al final de su vida útil y no se investigarán ni resolverán bugs por parte del equipo de I+D, este mes deja también de recibir actualizaciones de seguridad.
https://www.qnap.com/es-es/product/eol.php


No podemos hacer nada con los archivos cifrados. Actualmente lo que usted puede hacer es:
1. Restaure los archivos cifrados desde la copia de seguridad o
2. Desistir de recuperar los archivos cifrados (el cliente también puede hacer una copia de seguridad de los archivos cifrados primero) o
3. Pague un rescate (pero no puede garantizar que el pirata informático descifre los archivos cifrados)
Si no quiere pagar el rescate, no importa si hay una copia de seguridad, sugerirémos reiniciar el nas

Tenemos las siguientes sugerencias genéricas sobre cómo lograr una mejor seguridad:
1. Cree otra cuenta que pertenezca al grupo de administradores para la administración y deshabilite la cuenta de administrador
2. Todas las cuentas (incluida la de administrador) del grupo de administradores deben utilizar una contraseña más segura
3. Habilite la protección de acceso a la red / IP en ControlPanel -> Sistema -> Seguridad
4. Verifique todos los servicios en ControlPanel y deshabilite aquellos que no se utilizan
5. Verifique todas las aplicaciones en AppCenter y deshabilite / elimine aquellas que no se utilizan
6. Mantenga actualizado el firmware y todas las aplicaciones (incluso las que están deshabilitadas)
7. No exponga el NAS a Internet con puertos predeterminados (p. Ej., 8080/443/80/8081/22 / ...)
8. Habilite los registros de conexión (al menos para ssh / telnet / http / https)
9. Realice copias de seguridad periódicamente (por ejemplo, realice copias de seguridad una vez por semana y mantenga al menos cuatro copias de seguridad)
10. Instale Security Counselor si el NAS es compatible y siga sus sugerencias (si el NAS está expuesto a Internet, es mejor usar una política de seguridad intermedia o superior)
11. Instale Malware Remover y habilite Programar escaneo y Escaneo instantáneo
12. Verifique la configuración de myQNAPcloud:
  12.1 Deshabilite "Habilitar el reenvío de puertos UPnP" en la configuración automática del enrutador
  12.2 No establezca "Controles de acceso al dispositivo" en Público en Control de acceso
13. Eliminar cuentas desconocidas que no haya creado él mismo.
14. Suscríbase a nuestro boletín informativo de seguridad (https://www.qnap.com/i/_event/epaper/?lang_set=safe [^])



Para obtener más información sobre el factor de infección ¿Podría por favor enviarnos el volcado del registro del NAS? Simplemente siga los pasos detallados a continuación.

Cómo descargar el volcado de registro del NAS:

1. Inicie sesión en QTS como administrador
2. Abra el Centro de aplicaciones y busque la aplicación Soporte Técnico 
3. Asegúrese de que la versión de la aplicación Soporte Técnico sea 3.0.3 o superior. Si no, haga clic en actualizar para actualizar la aplicación. 
4. Abra la aplicación Soporte Técnico, haga clic en Herramienta de Diagnóstico en el menú del lado izquierdo, luego haga clic en Descargar registros
5. Haga clic en el botón azul Descargar 
6. Los archivos de registro se descargarán como un archivo ZIP

Un saludo.
QNAP TS 410
  Responder
#7
UNA VEZ ENVIADO LOS DATOS DE VOCADO ESTO ES LO QUE ME DICEN:

El equipo de Asistencia técnica de QNAP ha actualizado la solicitud de asistencia Q-202012-70576. Para consultar esta solicitud, vaya al Portal del cliente de QNAP A continuación se muestra una vista previa de la solicitud actualizada:@@@
Hola David:

Parece que la versión de QTS ha podido ser el problema, en Junio aun tenías una versión vulnerable, estas son las dos últimas veces que has actualizado

7140,  0,2020-03-07,21:57:47,System,127.0.0.1,localhost,[Firmware Update] System updated successfully from 4.2.6(20180711) to 4.2.6(20200109).,  0,1583614667,

8173,  0,2020-12-20,19:51:27,System,127.0.0.1,localhost,[Firmware Update] System updated successfully from 4.2.6(20200109) to 4.2.6(20200821).,  0,1608490287,


Tenias que estar en la versión QTS 4.2.6 build 20200421 en Junio para estar protegido y estabas todavía en la versión 4.2.6(20200109)

https://www.qnap.com/en-uk/security-advisory/qsa-20-01 

Un saludo.


-Pues vaya cabreo...osea que por 3 meses de "no estar atento a mi NAS", cuando lo uso unicamente como almacenamiento para seguridad en raid 5, resulta que ocurre esto. Se supone y entiendo que uno tiene estas cosas para vivir mas tranquilo y no tener que andar pendiente a cada hora de si esta actualizado o no....Puedo comprender que haya que actualizar los sistemas, pero si se habia detectado que existia ese problema y afectaba a los QNAP, el aviso por parte de la empresa deberia ser más explicito, ya que no tenemos porque estar abriendo toooodos los dias la aplicacion. En fin.
QNAP TS 410
  Responder
#8
(29-12-2020, 07:02 PM)deividtv@gmail.com escribió: UNA VEZ ENVIADO LOS DATOS DE VOCADO ESTO ES LO QUE ME DICEN:

El equipo de Asistencia técnica de QNAP ha actualizado la solicitud de asistencia Q-202012-70576. Para consultar esta solicitud, vaya al Portal del cliente de QNAP A continuación se muestra una vista previa de la solicitud actualizada:@@@
Hola David:

Parece que la versión de QTS ha podido ser el problema, en Junio aun tenías una versión vulnerable, estas son las dos últimas veces que has actualizado

7140,  0,2020-03-07,21:57:47,System,127.0.0.1,localhost,[Firmware Update] System updated successfully from 4.2.6(20180711) to 4.2.6(20200109).,  0,1583614667,

8173,  0,2020-12-20,19:51:27,System,127.0.0.1,localhost,[Firmware Update] System updated successfully from 4.2.6(20200109) to 4.2.6(20200821).,  0,1608490287,


Tenias que estar en la versión QTS 4.2.6 build 20200421 en Junio para estar protegido y estabas todavía en la versión 4.2.6(20200109)

https://www.qnap.com/en-uk/security-advisory/qsa-20-01 

Un saludo.


-Pues vaya cabreo...osea que por 3 meses de "no estar atento a mi NAS", cuando lo uso unicamente como almacenamiento para seguridad en raid 5, resulta que ocurre esto. Se supone y entiendo que uno tiene estas cosas para vivir mas tranquilo y no tener que andar pendiente a cada hora de si esta actualizado o no....Puedo comprender que haya que actualizar los sistemas, pero si se habia detectado que existia ese problema y afectaba a los QNAP, el aviso por parte de la empresa deberia ser más explicito, ya que no tenemos porque estar abriendo toooodos los dias la aplicacion. En fin.
Bueno,

yo estuve casi un año arrastrando unos problemas que hacían que no funcionase el adaptador de red. Ticket va y ticket viene.

La culpa es de la memoria.DICEN sin sonrojo,  el fabricante dice que está homologada y ellos no. Por cierto Micron. No Huan Fi Xei, pero para que discutir

Actualización a una nueva gran versión 4.4.x y TODO vuelve a funcionar.

Todo esto en garantía.

Y cada vez que actualizo pensando, se que tengo que actualizar, pero que se romperá esta vez???
Afortunadamente como tengo varios Apple y no soy Fanboy de ellos estoy acostumbrado a ser pisoteado, ninguneado y "flameado"con lo que a su lado el trato de QNAP me parece correcto.

Siento lo de tu NAS, tampoco yo entiendo que algo que puedes tener conectado, tengas que tener miedo a tenerlo conectado (al exterior, me refiero) pero hoy en día no se puede dejar nada que importe descuidado ni un minuto. Piensa que tener un NAS o un RAID no garantiza nada y si quieres tener la seguridad de que estas cubierto has de tener las conocidas tres copias.

Personalmente, sigo todas las recomendaciones y mantengo el NAS cerrado al exterior pero ya no lo uso para copia de seguridad de nada importante. Todo lo que hago de foto y video por trabajo o por temas personales lo copio en un soporte y guardo la tarjeta original y no la reutilizo. A la larga me sale más barato en tranquilidad. Tengo dos copias en el trabajo y una en casa por si acaso y ultimamente cuando ya pasan unos cinco años destruyo el soporte de temas profesionales. Supongo que con el paso a 8k sera otro tema, pero...
  Responder
#9
Hola
Bueno, lo de achacar problemas a la ram es algo recurrente, nunca es culpa de ellos, ni de los fallos de QTS [emoji2371]

Las recomendaciones de qnap acerca de seguridad me parecen razonables, aunque algunas parezcan alarmistas.

Lo de deshabilitar al usuario admin, lo han corregido ya que había una cosa que sólo podía hacerse con ese usuario, y ahora se permite a otros usuarios [emoji106]

Lo de no usar uPnp con los puertos, lo llevo diciendo desde hace tiempo. Y es que el usuario pierde control sobre ellos. Está muy bien que sea automático, pero esa pérdida de control... nunca me ha convencido.

Lo de no usar puertos seguros estándar 443,... sólo es efectivo ante bots con escáner de puerto estándar, pero NO es una seguridad. Sólo debemos abrir aquellos puertos indispensables y siempre de forma segura. En el caso de webs públicas es inevitable el permitir el acceso público y con ello los posibles ataques. Queda en nuestro tejado el mantenerla actualizada de cara a la seguridad.

Por ello yo evitaría tener herramientas de qnap de cara a acceso público. Desgraciadamente qnap es lenta en esas correcciones y están vendidos frente a su agilidad en resolverlas (me fastidia tener que decirlo, pero es lo que creo).
Es más seguro usar herramientas que estén más extendidas y que la comunidad o los programadores actualicen con más frecuencia. Puedes aplicarlo a herramientas tipo nextcloud, Plex, ownCloud, wordpress,...

Y lo más IMPORTANTE es tener una copia de seguridad. Depende de cada uno el tenerla más o menos al día, pero tener algo. No tiene porque ser un encriptador el que nos haga el daño, puede ser un rayo y el efecto es el mismo.

Recordad que el valor no está en la nas, está en sus datos y que algunos no tienen precio.
Un saludo

Agur eta ondo ibili

Ganekogorta (TS-469Pro, TVS-673e, QBoat Sunny, TS-453Be, TR-002 y QHora-301w) Ʀɐɯ0η
  Responder




Usuarios navegando en este tema: 2 invitado(s)