Tym razem w nasze ręce trafił serwer QNAP z dwoma dyskami WD Red 4 TB w konfiguracji RAID 1. Nie była to typowa sytuacja, z którą mamy przeważnie do czynienia, bo zarówno serwer jak i dyski były sprawne. Utrata danych nastąpiła w wyniku zainfekowania i zaszyfrowania danych przez ransomware eCh0raix znany również jako QNAPCrypt lub MR1904.
Odzyskanie danych z serwera QNAP po ataku ransomware eCh0raix znane również jako QNAPCrypt lub MR1904
W dostarczonym serwerze po zrobieniu kopii posektorowej dysków, przystąpiliśmy do analizy i jak się okazało, nie wszystkie dane były fizycznie zaszyfrowane. Niektóre pliki w ogóle nie były dotknięte infekcją, w niektórych były tylko zmienione rozszerzenia, ale najważniejsze dane a właściwie prawie wszystkie zdjęcia zostały zaszyfrowane.
W wyniku błędu wirusa zostały również zaszyfrowane żądania okupu, ale udało nam się na serwerze znaleźć jeden plik z żądaniem okupu i dzięki temu udało nam się uzyskać klucz do odszyfrowania innych plików. Poniżej kilka zdjęć z procesu odzyskiwania danych oraz Historia i metody zabezpieczenia się przed takimi przypadkami.



Kilka informacji o atakach ransomware na serwery QNAP
Ransomware eCh0raix (znane również jako QNAPCrypt lub MR1904) jest jednym z najbardziej znanych zagrożeń skierowanych przeciwko serwerom QNAP NAS. Pierwsze masowe kampanie odnotowano w 2019 roku, jednak kolejne fale ataków pojawiały się również w latach 2020–2022. Cyberprzestępcy wykorzystywali podatności w starszych wersjach systemu QTS, aplikacjach takich jak Photo Station oraz słabe hasła administratorów, aby uzyskać dostęp do urządzeń i zaszyfrować dane użytkowników. (QNAP)
Dla wielu użytkowników domowych oraz firm utrata danych oznaczała wielotygodniowy przestój, a niekiedy całkowitą utratę wieloletnich archiwów zdjęć, dokumentów czy kopii zapasowych.
Historia eCh0raix
Pierwsza kampania ransomware została wykryta w lipcu 2019 roku. Analiza wykazała, że atakujący koncentrowali się niemal wyłącznie na urządzeniach QNAP wystawionych bezpośrednio do Internetu.
Najczęściej infekowane były urządzenia posiadające:
-
nieaktualny firmware QTS,
-
stare wersje aplikacji Photo Station,
-
aktywne konto administratora z prostym hasłem,
-
otwarte porty 8080, 443 lub SSH,
-
włączony dostęp z Internetu bez VPN.
Według analiz bezpieczeństwa większość infekcji nie była wynikiem przypadkowego skanowania, lecz zautomatyzowanych ataków brute force i wykorzystania znanych podatności. (QNAP)
Jak działa eCh0raix
Po uzyskaniu dostępu ransomware wykonuje kilka etapów.
1. Rozpoznanie systemu
Sprawdza:
-
wersję QTS,
-
strukturę katalogów,
-
dostępne woluminy,
-
podłączone dyski.
Pomijane są pliki systemowe oraz katalogi nieistotne z punktu widzenia wymuszenia okupu.
2. Komunikacja z serwerem atakującego
W wielu wariantach malware:
-
łączy się przez sieć Tor,
-
pobiera indywidualny klucz RSA,
-
generuje unikalny klucz AES dla szyfrowanych danych.
Każda ofiara otrzymuje własny zestaw kluczy, co uniemożliwia uniwersalne odszyfrowanie danych. (NHS England Digital)
3. Szyfrowanie danych
Najczęściej szyfrowane są:
-
zdjęcia,
-
dokumenty Office,
-
PDF,
-
archiwa ZIP,
-
bazy danych,
-
pliki multimedialne,
-
obrazy maszyn wirtualnych.
Pliki otrzymują rozszerzenie:
.encrypt
lub pozostają z oryginalną nazwą, ale są całkowicie zaszyfrowane.
4. Notatka z okupem
Na dyskach pojawia się plik:
README_FOR_DECRYPT.txt
lub
README_FOR_DECRYPT.txtt ( nowsza wersja, na tą chwilę niemal nie możliwa do odzyskania bez okupu 2026 rok )
zawierający instrukcję zapłaty w Bitcoin.
Jak dochodzi do infekcji?
Najczęstsze scenariusze obejmują:
1. Brute Force
Atakujący automatycznie próbują tysięcy haseł do konta administratora.
2. Niezałatane podatności
Najbardziej znane dotyczyły:
-
Photo Station,
-
Multimedia Console,
-
starych wersji QTS.
QNAP usunął te luki w kolejnych aktualizacjach firmware oraz aplikacji. (QNAP)
3. Publiczny dostęp do NAS
Urządzenie dostępne z Internetu przez:
-
port 8080,
-
HTTPS,
-
SSH,
-
Telnet.
4. Słabe hasła
Typowe hasła:
-
admin
-
qnap
-
password123
były łamane w ciągu kilku minut.
Czy można odszyfrować dane?
Najczęściej odpowiedź brzmi:
nie. Ale to zależy od sytuacji i w opisanej powyżej sytuacji udało się odzyskać zaszyfrowane zdjęcia.
eCh0raix wykorzystuje poprawnie zaimplementowane szyfrowanie:
-
AES-256
-
RSA
Bez prywatnego klucza RSA odzyskanie danych metodą kryptograficzną jest praktycznie niewykonalne. QNAP potwierdza, że nie dysponuje uniwersalnym narzędziem do odszyfrowania plików i zaleca odtwarzanie z migawek (snapshots) lub kopii zapasowych. (QNAP)
Pierwsze czynności po wykryciu infekcji
Natychmiast odłączyć NAS od zasilania i sieci
Odłączyć:
-
Internet,
- Zasilanie
-
LAN,
-
VPN.
Pozwala to zatrzymać dalsze szyfrowanie.
Nie usuwać zaszyfrowanych plików
Są one potrzebne podczas prób odzyskiwania danych.
Wykonać kopię sektorową dysków
Najbezpieczniejszym rozwiązaniem jest wykonanie obrazu dysku przed jakimikolwiek działaniami naprawczymi.
Metody odzyskiwania danych
1. Snapshoty QNAP
Jest to najlepsza metoda.
Jeżeli Snapshot Replica była aktywna przed infekcją:
-
można cofnąć wolumin,
-
odzyskać cały system,
-
przywrócić pojedyncze foldery.
Skuteczność:
bardzo wysoka
2. Kopie zapasowe
Jeżeli istniała kopia:
-
Na dysku USB,
-
drugi NAS,
-
chmura,
-
taśmy,
odzyskanie danych jest niemal stuprocentowe.
QNAP oraz nasza firma rekomenduje strategię kopii zapasowych 3-2-1 (trzy kopie danych, dwa różne nośniki, jedna kopia poza lokalizacją). (QNAP)
3. Data Recovery
Jeżeli ransomware:
-
utworzył nowe pliki,
-
usunął oryginały,
możliwe jest odzyskiwanie usuniętych danych.
Skuteczność zależy od tego, czy oryginalne dane zostały nadpisane.
Czy warto płacić okup?
Specjaliści ds. cyberbezpieczeństwa zdecydowanie odradzają płacenie.
Powody:
-
brak gwarancji otrzymania klucza, ( z naszego doświadczenia wynika, że mimo zapłacenia okupu i tak klienci nie otrzymują klucza do odszyfrowania danych)
-
wspieranie działalności przestępczej,
-
ryzyko kolejnych prób wymuszenia,
-
możliwość ponownego ataku.
Jak zabezpieczyć QNAP przed kolejną infekcją?
Najważniejsze działania obejmują:
-
regularną aktualizację QTS i wszystkich aplikacji,
-
usunięcie nieużywanych usług,
-
instalację i aktualizację Malware Remover,
-
stosowanie silnych, unikalnych haseł administratora,
-
włączenie ochrony przed atakami brute force (IP Access Protection/Network Access Protection),
-
wyłączenie SSH i Telnet, jeśli nie są potrzebne,
-
zmianę domyślnych portów 80, 443 i 8080,
-
niewystawianie panelu QTS bezpośrednio do Internetu; do zdalnego dostępu lepiej używać VPN,
-
wykonywanie regularnych snapshotów oraz kopii zapasowych.
Podsumowanie
eCh0raix pozostaje jedną z najgroźniejszych rodzin ransomware wymierzonych w serwery QNAP NAS. Ataki wykorzystywały przede wszystkim nieaktualne oprogramowanie, podatne aplikacje oraz słabe zabezpieczenia kont administratorów. Ze względu na zastosowanie silnego szyfrowania AES i RSA, w większości przypadków nie istnieje uniwersalny sposób odszyfrowania danych bez klucza przestępców. Największe szanse na pełne odzyskanie informacji dają wcześniej przygotowane snapshoty oraz kopie zapasowe, a w wybranych przypadkach – specjalistyczne odzyskiwanie danych z nośników lub analiza systemu plików. Dlatego skuteczna strategia ochrony przed eCh0raix opiera się przede wszystkim na profilaktyce: aktualizacjach, ograniczeniu ekspozycji urządzenia na Internet oraz wdrożeniu niezależnych kopii zapasowych, co za każdym razem zalecamy naszym klientom.
