image

Ransomware infecteert QNAP-systemen via lek in Hybrid Backup Sync

vrijdag 21 mei 2021, 12:36 door Redactie, 2 reacties

NAS-systemen van fabrikant QNAP die een kwetsbare versie van Hybrid Backup Sync (HBS 3) draaien zijn sinds de week van 19 april het doelwit van ransomware-aanvallen. Daarvoor waarschuwt de NAS-fabrikant in een security advisory. HBS 3 is een oplossing voor het maken en terugplaatsen van back-ups. Het ondersteunt een groot aantal lokale, remote server en cloudopslagdiensten.

De software bevat echter een hardcoded wachtwoord waarmee een aanvaller op afstand op het systeem kan inloggen. QNAP stelt dat het om een ernstig beveiligingslek gaat, aangeduid als CVE-2021-28799. Op 22 april kwam QNAP met een waarschuwing en stelde dat er beveiligingsupdates waren uitgerold om het probleem te verhelpen.

De Qlocker-ransomware blijkt van dit beveiligingslek misbruik te maken om kwetsbare NAS-systemen te infecteren. Eenmaal actief verplaatst de ransomware bestanden op het NAS-systeem naar een met wachtwoord beveiligd 7z-bestand. Slachtoffers moeten vervolgens 0,01 bitcoin betalen voor het ontsleutelen van hun bestanden.

De eerste meldingen van getroffen gebruikers dateren van 20 april. Honderden QNAP-gebruikers zouden de afgelopen weken door de Qlocker-ransomware zijn getroffen en bij elkaar 350.000 dollar losgeld hebben betaald. De bende achter deze ransomware zou inmiddels zijn gestopt. Slachtoffers kunnen daardoor niet meer het losgeld betalen om hun data terug te krijgen.

Meerdere QNAP-gebruikers vonden dat ze niet goed door de NAS-fabrikant werden geholpen. Het ging onder andere om lange wachttijden voor de helpdesk. Vandaag komt QNAP met een update over de aanvallen door Qlkocker en stelt dat de ransomware misbruik maakt van het eerder genoemde lek in HBS 3. Gebruikers wordt dan ook opgeroepen om naar een nieuwere versie van de software te updaten.

Reacties (2)
21-05-2021, 13:44 door Anoniem
Hardcoded wachtwoord? Softwareproducent aansprakelijk stellen voor schade.
23-05-2021, 13:41 door Anoniem
Door Anoniem: Hardcoded wachtwoord? Softwareproducent aansprakelijk stellen voor schade.

Het lastige is om te bewijzen dat
a) je schade hebt
b) wat de omvang is van de schade

De kosten voor een rechtszaak die je maakt staan waarschijnlijk in schril contrast met je geleden schade. Het zou dan een principe zaak worden. Zou jij daar tijd en geld in stoppen?

In de VS heb je soms class-action zaken, waar dan weer wel succes wordt geboekt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.