技術文章 · MIS/IT 外包

NAS 怎麼防勒索病毒?把這幾道防線逐項補齊

NAS 防勒索的重點從來不是多買設備,是照順序把幾道門關好:開快照(最好含不可變快照)、拆掉對外的轉 port、改用原廠雲端中繼或 VPN、停用預設 admin、韌體保持更新。這篇用真實案場經驗,把每一道防線背後的機制、數據與工程判斷準則講到讓工程師與採購都信服。廷皓科技提供高雄、台南、屏東 NAS 資安健檢。

作者 Steve Chen · 發布  · 更新  · 約 10 分鐘閱讀

MIS/IT 外包 — 廷皓技術專欄插圖

NAS 防勒索的重點從來不是多買設備,是照順序把幾道門關好:開快照(最好含不可變快照)、拆掉對外的轉 port、改用原廠雲端中繼或 VPN、停用預設 admin、韌體保持更新。這篇用真實案場經驗,把每一道防線背後的機制、數據與工程判斷準則講到讓工程師與採購都信服。廷皓科技提供高雄、台南、屏東 NAS 資安健檢。

先別急著買設備,先看清楚威脅離你多近

故障率、復原成功率與工時不適合用別人的平均值推估。現場應留下資產、告警、備份、還原演練、事件處理與停機紀錄,再用自家數據決定汰換、容量與維運優先順序。

成本也很現實:國外一份調查抓過一個級距,百人到兩百五十人的公司,一次勒索事件平均要花六十幾萬美金才復原,這還沒算付出去的贖金。對台灣一家中小貿易商、工廠或診所來說,帳先不談,光是報價單、圖檔、病歷、進銷存被鎖住那幾天,生意就停擺了。所以這篇重點只有一句:防勒索靠的不是多買幾台設備,是把本來就該關的幾道門,照順序關好。

勒索病毒摸到 NAS 的兩條路

要把門關對,得先知道賊怎麼進來。實務上就兩條路,機制完全不同,防法也完全不同。

第一條路:從你的電腦爬進來

這是開頭那個案子,也是我在現場遇到最多的一條。病毒根本不需要「破解」NAS,它做的事情低階到你會傻眼——中毒的電腦一開機,惡意程式就去列舉系統上所有掛載的網路磁碟機(那些 Z 槽、Y 槽),然後用你此刻登入的身分,把每一個寫得到的資料夾裡的檔案讀出來、加密、寫回去、再刪掉原檔。從 NAS 的角度看,這根本不是攻擊,是「一個有權限的使用者在正常寫檔」,防火牆、防毒、帳號驗證通通不會攔。

這裡有一條要刻在牆上的準則:權限範圍就是災損範圍。你的帳號能寫到哪,病毒就加密到哪。所以兩件事非做不可——第一,日常掛網路磁碟機的帳號,絕對不要用管理員;第二,各部門帳號只給它真正需要的資料夾,能唯讀就唯讀。會計桌機中毒,不該賠上工程部的圖庫跟業務的報價資料。這條路防的是「橫向擴散」,靠的是把權限切細,一毛錢都不用花。

第二條路:NAS 自己站在外網被打

第二條路是 NAS 的管理介面直接暴露在網際網路上,被自動掃描程式挑中。這不是恐嚇,是有名有姓的歷史。2021 年那波 QLocker,打的是某廠牌備份套件裡一個嚴重度評到滿分十分的漏洞(CVE-2021-28799,本質是一組寫死在程式碼裡的後門帳密),攻擊者拿這組帳密長驅直入,直接呼叫機器內建的 7-Zip,把你的檔案整批塞進有密碼的壓縮檔,做完還順手把快照刪掉、每個資料夾丟一封勒索信。2022 年的 DeadBolt 更粗暴,專挑「直接連在網際網路上、沒有任何保護」的 NAS 下手,前後幾波累積受害者以千計,光一波就通報過三千六百台中鏢。

這裡有個殘忍的真相:DeadBolt 那批中鏢的設備,絕大多數不是被什麼高超的零時差手法攻破的,是門本來就開著。把管理埠(像某些系統預設的 5000、8080 這類)透過路由器轉 port 到外網,或者開了 UPnP 讓機器自己去路由器上打洞,你就等於把地址掛上了全球掃描名單。攻擊者根本不挑對象,他們掃的是整個網段,看到 port 開著、版本又有洞,自動化工具就上了。這條路防的是「別把自己站到火線上」,跟你資料多重要無關,只跟你有沒有把門關上有關。

快照為什麼救得回來:寫入時複製的機制

撈回那家貿易公司九成資料的,不是什麼高深工具,就是快照(Snapshot)。但很多人對快照有誤解,以為是「系統偷偷幫你多存了一份」,其實不是——它的機制反而正是它能防勒索的關鍵。

像 Btrfs 這類檔案系統用的是「寫入時複製」(copy-on-write)。拍快照的那一刻,系統不搬也不複製任何檔案,它只是把當下所有資料區塊標記成一份唯讀的參照——幾乎不花時間、幾乎不佔空間。之後病毒透過網路協定寫進來的加密內容,是寫到全新的區塊,而快照指向的那些舊區塊被系統保護著、原封不動。你要還原,就是叫系統回頭去讀那份舊參照。這也解釋了為什麼加密再狠都沒用——它改的是新區塊,動不到被凍結的舊區塊。

還有一個結構性的好處:快照不掛在共享資料夾的路徑底下。前面第一條路的病毒是靠「列舉網路磁碟機、順著路徑寫檔」在幹活的,它看得到的只有共享資料夾這棵樹,快照根本不在這棵樹上,從檔案協定進來的病毒摸不到、也刪不掉。

排程怎麼抓、不可變快照要不要開

先講設定。多數商用 NAS 都內建快照,只是入口不同:有的要另外裝一個快照複製套件、而且儲存空間得先建成支援寫入時複製的格式(例如 Btrfs);有的則整合在儲存管理介面裡。動手前先確認你的機型和檔案系統有支援。排程我通常這樣抓——上班時段每小時一張、保留一到兩天;每天一張、保留七到十四天;每週一張、保留一個月。因為只記差異區塊,這樣一路排下來佔的空間其實很有限,別捨不得。

但快照有個要正視的弱點:如果攻擊者真的拿到了管理員帳號(第二條路就是這樣進來的),他第一件事往往是先刪快照、再加密——前面提到的 QLocker 正是這麼做的。針對這點,近兩年的機型與較新版本的系統韌體,多半支援「不可變快照」(Immutable Snapshot),本質是一種 WORM(一次寫入、多次讀取)機制:你設一個保護期限,在期限內連你自己、連被盜用的管理員帳號都刪不掉這些快照。這個選項只要機器支援就強烈建議打開,把「管理員被打下來」這個最壞情況也堵掉一半。判斷準則:保護期限至少要涵蓋你「從中鏢到有人發現」的時間差,一般抓七到十四天。

可是話要說完整,快照有一條誠實的邊界:它跟你的資料睡在同一個儲存池裡。硬碟連壞兩顆、機器泡水、火災、整台被小偷搬走,快照會跟著資料一起陪葬。所以快照是「最後一道防線」,不是「唯一一道防線」,異地或離線的備份還是省不掉。這個界線劃清楚,你才不會誤把快照當成備份的全部。

遠端存取:把管理介面請下外網

會走到第二條路,通常是因為有人要在外面存取檔案,於是圖方便在路由器上轉了 port。需求是真的,做法卻可以安全得多:

  • 優先用原廠雲端中繼服務:各家 NAS 幾乎都有這類服務(有的叫快速連線、有的叫雲端連結,名字不同、原理一樣),核心是 NAS 主動「向外」建立連線去跟中繼伺服器會合,你的防火牆上完全不需要開任何「入站」的埠。門沒開,掃描程式自然看不到你。對大多數只是要在外面偶爾抓個檔的人,這樣就夠用了。
  • 安全要求高就架 VPN:WireGuard、OpenVPN 這類方案都行,做法是人先用 VPN 連進公司內網,再像在辦公室一樣去存取 NAS。NAS 本身對外一個埠都不開,等於躲在內網後面。這是我對放財務、圖檔、病歷這類敏感資料客戶的標準建議。
  • 順手把舊的洞補掉:趁這次盤點,把路由器上那些年代久遠、早忘了為什麼開的 port forwarding 規則刪掉,也把 UPnP 這個「讓裝置自己打洞」的功能關掉。很多外洩不是新開的門,是幾年前開了、後來忘記關的門。

帳號與更新的基本功:每一項五分鐘

  • 停用預設 admin:先建一個名字不好猜的新管理員,再把內建的 admin 停掉。帳號名稱等於攻擊者已經知道的一半,留著 admin,你就只剩密碼這一道關卡。
  • 開雙重驗證+自動封鎖:管理員帳號一定要上兩步驟驗證;再把「連續猜錯密碼就封鎖來源 IP」打開,暴力破解基本上就沒戲了。統計上,中小企業導入多重驗證的比例這兩年竟不升反降,等於拱手把門讓出去。
  • 權限切到最細:呼應第一條路——每個帳號只開它要用的資料夾,能唯讀就別給寫入。這是成本最低、擋橫向擴散最有效的一招。
  • 韌體與套件保持更新:QLocker 打的是官方早就修好的洞,不更新等於自願留在受害名單上。至少每季檢查一次版本,重大資安公告出來就別拖。
  • 備份帳號要獨立:跑備份的帳號跟日常管理帳號分開、別共用同一組密碼——不然管理員一被打下來,備份也跟著一起沒了。

一句要一直講的老話:RAID 不是備份、快照不是異地

現場最常見的三個誤會,我說清楚。第一,RAID 不是備份。RAID 保的是「其中一顆硬碟壞掉不掉資料」,但勒索病毒加密的是「檔案內容」,這些加密後的內容會被 RAID 忠實地同步寫進每一顆硬碟,一顆都逃不掉。第二,快照不是異地備份,理由上面講過,同一個儲存池、共存亡。第三,掛在線上的備份碟不算離線備份,它一直連著,病毒一樣加密得到。

正解是老掉牙但真的有效的 3-2-1 原則:至少三份資料、放在兩種不同媒介、其中一份放在異地——這是國際資安主管機關都背書的底線。近幾年因為勒索病毒會主動去砸備份倉庫,業界把它升級成 3-2-1-1-0:多的那個「1」是一份不可變或實體離線(air gap,真的拔線、真的隔離)的副本,最後那個「0」是「零錯誤」,意思是你要定期真的還原一次來驗證備份能用。現場常見太多備份天天在跑、真要還原卻發現整份是壞的。備份不演練,等於沒備份,這句話請當真,每季實際還原一次試試看。

只有半小時,先做哪一件

講了這麼多,怕你反而不知道從哪下手,我把順序排死給你:

  • 今天的半小時:先開快照(機器支援不可變快照就一起打開),再把對外的 port forwarding 跟 UPnP 拆掉。這兩件事擋掉的風險最大,而且一毛錢都不用花。
  • 這個禮拜的一個晚上:有出差、在外調檔的需求,把原廠雲端中繼或 VPN 架起來;順手停用 admin、開兩步驟驗證跟自動封鎖、把權限切細。
  • 預算下來之後:才輪到第二台 NAS 或雲端空間做異地備援,補上 3-2-1 的最後一塊。

順序千萬別反過來。我在現場看過太多把錢花在刀背上的:買了昂貴的備援機,結果兩台放同一個機房、共用同一組 admin 密碼、還一起開在外網——主機跟備份機同一晚被加密,這種案子我們是真的處理過。防勒索不是軍備競賽,是把基本功一項一項做扎實、順序排對,花小錢就擋掉大半風險。

那家台南的貿易公司,最後靠三天前的一張快照撈回九成資料,缺的三天靠紙本單據慢慢補,算是不幸中的大幸。但你不需要去賭這種運氣。如果你也不確定自家 NAS 的快照到底有沒有開、遠端連線是不是還在轉 port、admin 有沒有停用,別自己猜——撥 07-363-0802,或加廷皓科技的 LINE,把設定畫面截圖傳過來也行,高雄、台南、屏東我們都能到場,陪你把該關的門一扇一扇關好。

聯絡廷皓討論 看更多文章