Tym razem w nasze ręce trafił serwer QNAP z dwoma dyskami WD Red 4 TB w konfiguracji RAID 1. Nie była to typowa sytuacja, z którą mamy przeważnie do czynienia, bo zarówno serwer jak i dyski były sprawne. Utrata danych nastąpiła w wyniku zainfekowania i zaszyfrowania danych przez ransomware eCh0raix znany również jako QNAPCrypt lub MR1904.

Odzyskanie danych z serwera QNAP po ataku ransomware eCh0raix znane również jako QNAPCrypt lub MR1904

W dostarczonym serwerze po zrobieniu kopii posektorowej dysków, przystąpiliśmy do analizy i jak się okazało, nie wszystkie dane były fizycznie zaszyfrowane. Niektóre pliki w ogóle nie były dotknięte infekcją, w niektórych były tylko zmienione rozszerzenia, ale najważniejsze dane a właściwie prawie wszystkie zdjęcia zostały zaszyfrowane.

W wyniku błędu wirusa zostały również zaszyfrowane żądania okupu, ale udało nam się na serwerze znaleźć jeden plik z żądaniem okupu i dzięki temu udało nam się uzyskać klucz do odszyfrowania innych plików. Poniżej kilka zdjęć z procesu odzyskiwania danych oraz Historia i metody zabezpieczenia się przed takimi przypadkami.

Dyski WD w RAID 1

Odszyfrowane zdjęcia

przykładowe zdcjęcie po odzyskaniu danych

Kilka informacji o atakach ransomware na serwery QNAP

Ransomware eCh0raix (znane również jako QNAPCrypt lub MR1904) jest jednym z najbardziej znanych zagrożeń skierowanych przeciwko serwerom QNAP NAS. Pierwsze masowe kampanie odnotowano w 2019 roku, jednak kolejne fale ataków pojawiały się również w latach 2020–2022. Cyberprzestępcy wykorzystywali podatności w starszych wersjach systemu QTS, aplikacjach takich jak Photo Station oraz słabe hasła administratorów, aby uzyskać dostęp do urządzeń i zaszyfrować dane użytkowników. (QNAP)

Dla wielu użytkowników domowych oraz firm utrata danych oznaczała wielotygodniowy przestój, a niekiedy całkowitą utratę wieloletnich archiwów zdjęć, dokumentów czy kopii zapasowych.

Historia eCh0raix

Pierwsza kampania ransomware została wykryta w lipcu 2019 roku. Analiza wykazała, że atakujący koncentrowali się niemal wyłącznie na urządzeniach QNAP wystawionych bezpośrednio do Internetu.

Najczęściej infekowane były urządzenia posiadające:

  • nieaktualny firmware QTS,

  • stare wersje aplikacji Photo Station,

  • aktywne konto administratora z prostym hasłem,

  • otwarte porty 8080, 443 lub SSH,

  • włączony dostęp z Internetu bez VPN.

Według analiz bezpieczeństwa większość infekcji nie była wynikiem przypadkowego skanowania, lecz zautomatyzowanych ataków brute force i wykorzystania znanych podatności. (QNAP)

Jak działa eCh0raix

Po uzyskaniu dostępu ransomware wykonuje kilka etapów.

1. Rozpoznanie systemu

Sprawdza:

  • wersję QTS,

  • strukturę katalogów,

  • dostępne woluminy,

  • podłączone dyski.

Pomijane są pliki systemowe oraz katalogi nieistotne z punktu widzenia wymuszenia okupu.

2. Komunikacja z serwerem atakującego

W wielu wariantach malware:

  • łączy się przez sieć Tor,

  • pobiera indywidualny klucz RSA,

  • generuje unikalny klucz AES dla szyfrowanych danych.

Każda ofiara otrzymuje własny zestaw kluczy, co uniemożliwia uniwersalne odszyfrowanie danych. (NHS England Digital)

3. Szyfrowanie danych

Najczęściej szyfrowane są:

  • zdjęcia,

  • dokumenty Office,

  • PDF,

  • archiwa ZIP,

  • bazy danych,

  • pliki multimedialne,

  • obrazy maszyn wirtualnych.

Pliki otrzymują rozszerzenie:

.encrypt

lub pozostają z oryginalną nazwą, ale są całkowicie zaszyfrowane.

4. Notatka z okupem

Na dyskach pojawia się plik:

README_FOR_DECRYPT.txt

lub

README_FOR_DECRYPT.txtt  ( nowsza wersja, na tą chwilę niemal nie możliwa do odzyskania bez okupu 2026 rok )

zawierający instrukcję zapłaty w Bitcoin.

Jak dochodzi do infekcji?

Najczęstsze scenariusze obejmują:

1. Brute Force

Atakujący automatycznie próbują tysięcy haseł do konta administratora.

2. Niezałatane podatności

Najbardziej znane dotyczyły:

  • Photo Station,

  • Multimedia Console,

  • starych wersji QTS.

QNAP usunął te luki w kolejnych aktualizacjach firmware oraz aplikacji. (QNAP)

3. Publiczny dostęp do NAS

Urządzenie dostępne z Internetu przez:

  • port 8080,

  • HTTPS,

  • SSH,

  • Telnet.

4. Słabe hasła

Typowe hasła:

  • admin

  • qnap

  • password123

były łamane w ciągu kilku minut.

Czy można odszyfrować dane?

Najczęściej odpowiedź brzmi:

nie. Ale to zależy od sytuacji i w opisanej powyżej sytuacji udało się odzyskać zaszyfrowane zdjęcia.

eCh0raix wykorzystuje poprawnie zaimplementowane szyfrowanie:

  • AES-256

  • RSA

Bez prywatnego klucza RSA odzyskanie danych metodą kryptograficzną jest praktycznie niewykonalne. QNAP potwierdza, że nie dysponuje uniwersalnym narzędziem do odszyfrowania plików i zaleca odtwarzanie z migawek (snapshots) lub kopii zapasowych. (QNAP)

Pierwsze czynności po wykryciu infekcji

Natychmiast odłączyć NAS od zasilania i sieci

Odłączyć:

  • Internet,

  • Zasilanie
  • LAN,

  • VPN.

Pozwala to zatrzymać dalsze szyfrowanie.

Nie usuwać zaszyfrowanych plików

Są one potrzebne podczas prób odzyskiwania danych.

Wykonać kopię sektorową dysków

Najbezpieczniejszym rozwiązaniem jest wykonanie obrazu dysku przed jakimikolwiek działaniami naprawczymi.

Metody odzyskiwania danych

1. Snapshoty QNAP

Jest to najlepsza metoda.

Jeżeli Snapshot Replica była aktywna przed infekcją:

  • można cofnąć wolumin,

  • odzyskać cały system,

  • przywrócić pojedyncze foldery.

Skuteczność:

bardzo wysoka

2. Kopie zapasowe

Jeżeli istniała kopia:

  • Na dysku USB,

  • drugi NAS,

  • chmura,

  • taśmy,

odzyskanie danych jest niemal stuprocentowe.

QNAP oraz nasza firma rekomenduje strategię kopii zapasowych 3-2-1 (trzy kopie danych, dwa różne nośniki, jedna kopia poza lokalizacją). (QNAP)

3. Data Recovery

Jeżeli ransomware:

  • utworzył nowe pliki,

  • usunął oryginały,

możliwe jest odzyskiwanie usuniętych danych.

Skuteczność zależy od tego, czy oryginalne dane zostały nadpisane.

Czy warto płacić okup?

Specjaliści ds. cyberbezpieczeństwa zdecydowanie odradzają płacenie.

Powody:

  • brak gwarancji otrzymania klucza, ( z naszego doświadczenia wynika, że mimo zapłacenia okupu i tak klienci nie otrzymują klucza do odszyfrowania danych)

  • wspieranie działalności przestępczej,

  • ryzyko kolejnych prób wymuszenia,

  • możliwość ponownego ataku.

Jak zabezpieczyć QNAP przed kolejną infekcją?

Najważniejsze działania obejmują:

  • regularną aktualizację QTS i wszystkich aplikacji,

  • usunięcie nieużywanych usług,

  • instalację i aktualizację Malware Remover,

  • stosowanie silnych, unikalnych haseł administratora,

  • włączenie ochrony przed atakami brute force (IP Access Protection/Network Access Protection),

  • wyłączenie SSH i Telnet, jeśli nie są potrzebne,

  • zmianę domyślnych portów 80, 443 i 8080,

  • niewystawianie panelu QTS bezpośrednio do Internetu; do zdalnego dostępu lepiej używać VPN,

  • wykonywanie regularnych snapshotów oraz kopii zapasowych.

Podsumowanie

eCh0raix pozostaje jedną z najgroźniejszych rodzin ransomware wymierzonych w serwery QNAP NAS. Ataki wykorzystywały przede wszystkim nieaktualne oprogramowanie, podatne aplikacje oraz słabe zabezpieczenia kont administratorów. Ze względu na zastosowanie silnego szyfrowania AES i RSA, w większości przypadków nie istnieje uniwersalny sposób odszyfrowania danych bez klucza przestępców. Największe szanse na pełne odzyskanie informacji dają wcześniej przygotowane snapshoty oraz kopie zapasowe, a w wybranych przypadkach – specjalistyczne odzyskiwanie danych z nośników lub analiza systemu plików. Dlatego skuteczna strategia ochrony przed eCh0raix opiera się przede wszystkim na profilaktyce: aktualizacjach, ograniczeniu ekspozycji urządzenia na Internet oraz wdrożeniu niezależnych kopii zapasowych, co za każdym razem zalecamy naszym klientom.