QNAP 發現勒索、韌體更新卡住或快照無法還原時,先保留證據與隔離,再核對 QTS 版本、磁碟狀態、快照與離線備份。
先搞懂它是怎麼打進來的
要處置得對,得先知道這病毒不是靠你「點錯一封信」才上門的。以打得最兇的那幾波為例,攻擊者鎖定的是 NAS 上對外開放的應用程式漏洞。像編號 CVE-2022-27593 的那個洞,問題出在一個「外部可控的參照」被解析到不該碰的資源,讓遠端、未經身分驗證的攻擊者不必任何人點任何東西,就能改動系統檔案、進而植入並執行勒索程式。換句話說,只要你的 NAS 有連接埠開在網路上、又剛好沒補到那個漏洞,全球自動掃描的機器人遲早會掃到你,剩下的就是排隊等著被加密——它不需要人為失誤當跳板。
這波規模有多大?資安研究機構統計,光是這個病毒家族就感染了超過兩萬台裝置,在 2022 年一整年分好幾波發作,累計勒索所得約二十萬美元。它加密完會把檔名改成特定副檔名,還直接綁架你的登入頁面,把勒索訊息貼在你每天要登入的那扇門上。搞懂這個機制你就會發現,真正的防線不在「中毒之後」,而在「別讓 NAS 直接暴露在外網」——這是後面所有處置的大前提。能不開對外服務就不開,非開不可也要套上白名單與雙重驗證,先把被掃到的機率壓下來。
中招當下的黃金處置順序,每一步都有道理
真的中了,先深呼吸,照順序來,別亂動——順序錯了,救援空間就少一塊。
第一步,保全現場。把那頁勒索訊息「整頁」截圖,存到你自己的電腦、而不是存回 NAS。畫面上通常有付款位址跟病毒版本編號,這是後續判斷「這個版本到底解不解得開」、以及報警存證的關鍵依據。有些病毒版本後來被公開了解密方法,但前提是你當初有把版本資訊留下來。
第二步,切斷它對外的手,但先別急著拔電。到 myQNAPcloud 把「自動路由器設定」關掉,再到路由器上停掉指向這台 NAS 的連接埠轉發與 UPnP,把對外那道門先關上,讓它斷了跟遠端指揮的聯繫,也擋住它往同網段其他機器擴散;同時你還留著區網內處理的通道。至於「要不要直接拔電源」,社群一直有兩派:一派怕重開反而觸發後續加密,主張立刻斷電凍結現狀;官方文件則沒有叫你拔電,而是傾向關掉對外服務、在受控狀態下處理。我們的實務判斷是——如果你看得出加密還在跑、或者根本不確定它加密到哪,那就先斷網、別重開、立刻找專業介入。理由很單純:重開機這個動作本身不會幫你解密任何一個檔案,卻很可能在開機、掛載、重跑服務的過程裡,把那些「還沒被碰到」的檔案也一起賠進去。
第三步,清病毒,再更新韌體——順序不能反。用 IP 直接連進 QTS 管理介面,先把應用程式全部更新到最新、裝上官方的 Malware Remover,跑一次完整掃描,把病毒程式本體清乾淨;清完之後,才到控制台把韌體更新到最新版,補掉當初被鑽的那個漏洞。順序反過來的話,你等於是在系統裡還埋著活體病毒的狀態下做大動作更新,風險更高。這裡要先講清楚一件很多人會誤會的事:Malware Remover 清掉的是「病毒程式」,它不會、也沒辦法把已經被加密的檔案還原回來。檔案能不能回來,跟它一點關係都沒有,靠的是下一段要講的東西——你有沒有一份乾淨的快照或異地備份。
快照能不能救你,卡在一個很多人栽跟頭的前提
QTS 的快照是條很強的救命繩,但你得先懂它強在哪、又弱在哪,才不會在最關鍵的那一刻,發現它其實是空的。
它的技術底子是「區塊層的寫入時複製」(copy-on-write)。白話講,它記錄的不是整份檔案,而是磁碟區塊在某個時間點的狀態,之後只有被改動到的區塊才另外存一份。好處有兩個:一是省空間,拍一張快照不會多佔一份完整容量;二是還原快,系統只要把索引指回舊區塊,往往幾秒到幾分鐘就完成,對應到的就是很低的復原時間目標(RTO)。更關鍵的是,快照跟檔案系統分開存放,即使整個磁碟區被加密,你還是能回滾到中毒前那張乾淨的時間點——這正是它能對抗勒索的物理基礎。
但這條救命繩有幾個前提,缺一個就可能斷:
- 儲存池得「吃得到」快照。快照功能是綁在儲存池「建立的時機」上的。早年那些從不支援快照的舊版 QTS 一路升級上來、又沿用舊儲存池的機器,那個池子是用不了快照的;只有在系統支援快照之後新建的儲存池才吃得到。很多人以為自己有快照,出事才發現池子根本沒開,這是最常見的空心防線。
- 要留夠「保留空間」。勒索病毒會瘋狂寫入資料,這些寫入會不斷吃掉可用空間;空間一旦被榨乾,系統為了騰位子,可能會把舊快照清掉——你最需要的那張乾淨快照就這樣沒了。QTS 的「保證快照空間」就是為了擋這件事,它會替快照預留一塊專用空間(預設約佔儲存池的兩成),確保新快照拍得成、舊快照不會被生產資料擠掉。這塊空間務必要開、而且要抓夠。
- 硬體要撐得住。啟用快照至少需要 1GB 記憶體,而一台機器最多能保留幾張快照,取決於機型、記憶體大小跟剩餘空間三者。記憶體太小、又把拍快照的頻率拉太高,排程是會被系統限制的。所以「多久拍一張、保留幾天」不是隨便填,要跟你的硬體條件與復原目標一起算。
還有一個進階、但很值得投資的做法:不可變快照(immutable snapshot)。它在設定的保留期內,連系統管理員都不能改、不能刪。這一點在對付現代勒索病毒時特別重要——因為現在的攻擊者不只加密你的生產資料,還會反過來去找、去刪你的備份。當快照被鎖成「這段期間誰都動不了」,你才真正握著一條攻擊者砍不斷的退路。
為什麼快照永遠不等於備份——3-2-1 與那多出來的兩碼事
這是我們每次都要對客戶強調的一句話:快照跟資料,存在同一台機器上,那台機器整個被毀、被偷、進水、失火,它們就一起陪葬。快照擋得住「檔案被加密」,擋不住「這台機器不見了」。所以它是好工具,卻取代不了異地備份。
業界公認的底線是 3-2-1 原則,國際上像 CISA、NIST 這類標準機構都把它當基本盤:至少三份資料、放在兩種不同媒介上、其中一份放在異地。要注意,一台擺在你辦公室的 NAS 頂多滿足「另一種媒介」,它不算「異地」——同一棟樓裡的第二份,一場火災或一次竊案就一次帶走兩份。
故障率、復原成功率與工時不適合用別人的平均值推估。現場應留下資產、告警、備份、還原演練、事件處理與停機紀錄,再用自家數據決定汰換、容量與維運優先順序。
那個「0」——零錯誤——最容易被跳過,卻最要命。沒有定期實際還原驗證過的備份,本質上等於沒有備份;很多人是在真的要用的那一天,才發現備份檔早就壞了、或根本沒在跑。所以備份做完,一定要排固定的還原演練,真的把資料還原一次看看——這才是把 3-2-1 從紙上談兵變成真防線的關鍵。
韌體更新與硬碟相容,別在小地方翻船
韌體更新是補漏洞的正規武器,但更新這件事本身也有它的地雷。官方反覆提醒兩件事:更新前,先把重要資料另外備份一份;更新過程中,絕對不要斷電、不要關機。韌體刷到一半斷電,有機率把系統直接刷壞、變成一台開不了機的磚。更新要跑多久,看機型跟網路,看到進度條卡著別以為是當機就手癢去硬關。
更新策略上也要拿捏。不是每一版都得在第一時間搶著上,尤其大版本剛出、還沒穩定的時候;但只要是標明修補重大安全漏洞的更新,就該儘快補,DeadBolt 那幾波,吃虧的正是那些漏洞早就有修補、卻遲遲沒更新的機器。原則是:看清楚更新說明,安全性修補優先、功能性大改保守。
硬碟這一塊,組 RAID 時盡量用同品牌、同容量、同類型(全 HDD 或全 SSD)的碟,效能與行為才一致,也盡量挑官方相容清單上的型號。不同碟的韌體行為、逾時反應不一樣,混插最容易在「重建陣列」這個最脆弱的時刻出狀況。而且現在動輒十幾、二十 TB 的大碟,一顆壞掉要重建可能得跑上數十小時,這段期間整個陣列沒有容錯餘裕,只要再壞一顆,資料就全沒了——這也是為什麼「有 RAID 就不用備份」是個危險的誤解,RAID 防的是硬碟故障,不是防勒索、防誤刪、防整台機器出事。
好在新版 QTS 提供了「Replace & Detach」這種偏預防的機制:當系統從 S.M.A.R.T. 讀到某顆碟出現警訊,或內建的硬碟分析工具預測它快不行了,你可以不必等它真的死透,先把資料複製到備援碟、再安全卸下,把風險擋在故障真正發生之前。會不會用這一步,往往就是「有驚無險換顆碟」跟「半夜陣列崩掉、隔天全公司停擺」的差別。
把上面這些串起來其實就一句話:勒索病毒的勝負,八成在你中招之前就已經決定了——你的 NAS 有沒有直接暴露在外網、韌體有沒有跟上、快照儲存池是不是真的開著、異地備份能不能真的還原。廷皓科技服務高雄、台南、屏東的南台灣企業,QNAP NAS 的緊急處置、快照與異地備份的完整規劃、韌體與硬碟健檢,都是我們的日常。如果你正盯著滿螢幕被改掉的檔名,請先斷外連、別重開機,然後打給廷皓,讓我們陪你把損害壓到最小;如果還沒出事,那更好,讓我們先幫你把這條退路好好鋪起來。