Blog QNAP

Conecta con las últimas novedades de QNAP

Declaración de QNAP sobre el Ransomware Qlocker

Recientemente, el ransomwareQlocker ha lanzado una campaña hostil contra los NAS de QNAP que ha causado molestias y pérdida de datos a nuestros apreciados usuarios. Entendemos que nuestros usuarios estén…

Recientemente, el ransomwareQlocker ha lanzado una campaña hostil contra los NAS de QNAP que ha causado molestias y pérdida de datos a nuestros apreciados usuarios. Entendemos que nuestros usuarios estén profundamente preocupados por este incidente. Siempre ha sido la principal prioridad de QNAP corregir los problemas de software de manera oportuna y publicar información relevante, por lo que ahora mantenemosnuestro compromiso y estamos redoblando nuestros esfuerzos para mejorar continuamente las funciones de seguridad que se proporcionan en nuestros productos. Respaldamos nuestro compromiso y esperamos que nuestros usuarios trabajen activamente con nosotros para mejorar la seguridad de la información, incluida la instalación de actualizaciones y el mantenimiento de buenos hábitos en todo momento para mantener la seguridad de Internet y garantizar que los datos no se filtren.

Descripción del incidente

El 16 de abril de 2021 lanzamos una versión actualizada (16.0.0415) de la aplicación HybridBackupSync (HBS) para añadir nuevas funciones y abordar ciertos problemas de seguridad descritos en los Avisos de seguridad de QNAP QSA-21-13. El 21 de abril comenzamos a recibir informes de usuarios sobre posibles ataques de ransomware. Posteriormente, nuestra investigación inicial confirmó que el ransomware Qlocker estaba afectando una de las vulnerabilidades parcheadas de la aplicación HBS contra los NAS QNAP no actualizados que se encontraban conectados directamente a Internet.

El atacante aprovechó una vulnerabilidad de la aplicación HBS parcheada. Una vez que la debilidad es manipulada, el malware podría obtener un nivel de permiso inadecuado hacia el NAS QNAP involucrado. Después de que el NAS fuera infectado, el atacante insertaba un código malicioso en el sistema para eliminar todas las instantáneas y comprimir los archivos del usuario con una contraseña, utilizando la utilidad 7-Zip incorporada, que está diseñada para operaciones normales de compresión y descompresión de archivos. Una vez comenzado el cifrado, Qlocker dejaba una nota de rescate, y desaparecía para aumentar la dificultad de nuestras investigaciones.

Basándonos en la información limitada que hemos recopilado de los primeros casos notificados, hemos publicado reglas de detección actualizadas de la aplicación para NAS QNAP Malware Remover para detectar y detener las actividades de malware. También hemos agregado secuencias de comandos cortas para intentar la extracción de la clave de cifrado mientras la compresión aún está en curso.

Posteriormente, el 22 de abril publicamos una noticia de seguridad de productos para instar a nuestros usuarios a que instalaran todas las actualizaciones lanzadas recientemente antes de que pudiésemos confirmar la ruta de ataque real. Y después de identificar la ruta, actualizamos la regla de Malware Remover nuevamente para poner en cuarentena el código HBS en cuestión para los NAS QNAP sin parches.

Síntomas

Cronología de nuestra respuesta a Qlocker

Qué hace un barrido de Malware Remover

Para todas las actividades de eliminación de malware, se generará el correspondiente registro de eventos del sistema.

Acciones que puede realizar el usuario contra Qlocker

Para todos los usuarios, recomendamos encarecidamente realizar un escaneo manual de Malware Remover con el NAS QNAP conectado a Internet. Malware Remover actualizará su regla de detección a la última versión y luego detectará si su NAS QNAP está bajo la influencia del ransomwareQlocker y la debilidad de HBS parcheada.

Sin embargo, tenga en cuenta que la forma en que su NAS QNAP está conectado a Internet también afecta a la seguridad general del sistema. Para continuar de forma segura, consulte las recomendaciones generales que se indican en la siguiente sección.

Adicionalmente,

Recomendaciones generales

Para conectarse a su NAS QNAP desde Internet, sugerimos que los usuarios puedan hacer uso de la función myQNAPcloud Link proporcionada por QNAP. No se requieren configuraciones complejas para habilitar myQNAPcloud Link. Para otros usuarios, recomendamos encarecidamente que su NAS QNAP no se conecte directamente a Internet, sino a través de VPN De este modo se mejorará la seguridad del NAS QNAP. Recomendamos a los usuarios que habiliten el servicio de servidor VPN en su router. Para acceder a su NAS QNAP desde Internet, primero establezca una conexión VPN a su router y luego conéctese al NAS QNAP a través de VPN. Esto puede fortalecer eficazmente el NAS y disminuir la posibilidad de ser atacado. Para obtener más información, consulte el artículo del blog de QNAP: https://blog.qnap.com/nas-internet-connect-en/

Aunque estamos ampliando activamente nuestras investigaciones, hay una serie de acciones que pueden realizar nuestros usuarios para que sus NAS QNAP sean más seguros para defenderse contra ciberataques. Estas acciones son:

Agradecimientos

Aprovecharemos esta oportunidad para agradecer la ayuda de ZUSO, una empresa de seguridad de la información con sede en Taiwán, por informar del problema y ayudar con la respuesta al incidente. Continuaremos trabajando con ZUSO y otras empresas y equipos de investigación de seguridad para mejorar la seguridad y protección de todos los productos QNAP.

Comentarios

Deja una respuesta

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.plugin cookies

ACEPTAR
Aviso de cookies