Odpověď hned: Pokud váš NAS napadl ransomware, okamžitě jej vypněte a odpojte od sítě. S disky nijak nemanipulujte, nic nemažte a v žádném případě neplaťte výkupné – neexistuje záruka, že data dostanete zpět. Šance na záchranu dat reálně existuje (nedotčené soubory, smazané originály, snapshoty), ale rozsah nelze nikdy slíbit předem. Obraťte se na naši laboratoř, diagnostika je zdarma a nezávazná.

Přijdete ráno k počítači, otevřete sdílenou složku na vašem NASu, kde máte roky rodinných fotek, projektovou dokumentaci nebo firemní účetnictví, a místo známých souborů na vás čeká prázdno a textový soubor s výzvou k zaplacení. Je to noční můra každého, kdo si pořídil síťové úložiště. Ačkoliv jsou NAS zařízení od QNAP, Synology či Asustor skvělými pomocníky, pokud je necháte vystavené přímo do internetu (přes port forwarding, zapnuté UPnP, se slabým heslem nebo starým firmwarem), stávají se snadným cílem automatizovaných ransomwarových kampaní. Ty prohledávají internet, hledají zranitelná zařízení a během pár hodin dokážou zašifrovat terabajty dat. Dobrá zpráva je, že i v takové situaci existuje reálná šance na záchranu – pokud víte, co dělat, a hlavně co nedělat.
Jak ransomware na NAS funguje
Ransomware útočící na síťová úložiště se za poslední roky výrazně vyvinul. Není to jeden virus, ale několik specializovaných rodin, které se zaměřují na konkrétní značky a jejich známé zranitelnosti. Společným vzorcem je postupné procházení adresářové struktury, šifrování (nebo archivování) souborů a následné smazání původních dat. Právě fakt, že se originály mažou, a ne přepisují, dává naší laboratoři prostor pro forenzní obnovu.
Qlocker – tichý zloděj archivující do 7z
Qlocker cílil primárně na zařízení QNAP. Místo klasického šifrování obsahu souborů používal jinou techniku – přesouval soubory do heslem chráněných 7z archivů. Uživatel tak najednou ve složkách našel místo dokumentů jen soubory s příponou .7z, ke kterým neměl heslo. Protože se jednalo o operaci přesunu, původní data byla ze svého umístění smazána, ale na úrovni souborového systému ještě nějakou dobu fyzicky existovala – dokud nebyla přepsána.
DeadBolt – útok na firmware i data
DeadBolt je sofistikovanější hrozba, která zasáhla jak QNAP, tak Asustor. Nevyužíval jen slabá hesla, ale dokázal zneužít zero-day zranitelnosti v samotném firmwaru zařízení. Po infikování šifroval soubory a přidával jim příponu .deadbolt. Charakteristické pro něj bylo, že kromě souborů manipuloval i s přihlašovací stránkou NASu, kde se objevila výzva k zaplacení. I zde platí, že postupným šifrováním mohl část dat na disku ponechat v původním stavu, pokud byl útok včas zastaven.
eCh0raix / QNAPCrypt – zkušený hráč
Tato rodina ransomware cílí jak na QNAP, tak na Synology. Je známá svou dlouhou historií a schopností využívat známé bezpečnostní díry, ale také slovníkové útoky na slabá hesla administrátorských účtů. Metoda šifrování je klasická, přepisuje obsah souborů, ale opět platí princip postupného zpracování a mazání originálů – dřívější zásah znamená vyšší šanci na záchranu.
Prvních 30 minut rozhoduje: co udělat hned
Vaše reakce bezprostředně po zjištění útoku zásadně ovlivní, kolik dat bude možné zachránit. Postupujte přesně podle následujících kroků:
- Ihned vypněte NAS. Dlouhým stiskem tlačítka napájení proveďte tvrdé vypnutí. Neodhlašujte se a nespouštějte standardní restart – každá sekunda běhu systému může znamenat přepsání dalších smazaných originálů.
- Odpojte síťový kabel. Fyzicky vytáhněte ethernetový kabel ze zařízení, aby nemohlo dojít k pokusu o další spojení s útočníkovým serverem nebo šíření v rámci vaší lokální sítě.
- Nic nemažte a nepřeinstalovávejte. Nepokoušejte se o „vyčištění“ systému, ruční mazání zašifrovaných souborů, obnovu do továrního nastavení ani reinstalaci firmwaru. Těmito zásahy nenávratně přepíšete struktury, které laboratoř potřebuje pro forenzní rekonstrukci.
- Zdokumentujte obrazovku. Pokud je na monitoru nebo přes webové rozhraní stále vidět výzva útočníka, vyfoťte ji. Jakékoliv identifikátory nebo texty mohou pomoci při pozdější analýze nebo hledání případného veřejného dešifrovacího nástroje.
- Zajistěte forenzní klony. Nikdy nepracujeme s originálními disky. Před jakoukoliv analýzou je nutné vytvořit bitovou kopii (klon) každého disku a veškeré pokusy o záchranu provádět výhradně nad těmito klony.
- Zvažte ohlašovací povinnosti. U firem a organizací může incident v závislosti na rozsahu a povaze dat podléhat ohlašovací povinnosti vůči dozorovým orgánům (např. dle GDPR) nebo NÚKIB. Konzultujte tuto povinnost s vaším právním zástupcem nebo pověřencem pro ochranu osobních údajů.
Proč bývá část dat zachranitelná
Záchrana dat po ransomwarovém útoku na NAS není černá magie, ale výsledek trpělivé forenzní práce využívající několika mechanismů. Rozsah záchrany ale nelze nikdy předem slíbit. Zde je poctivý pohled na to, s čím v laboratoři pracujeme:
- Nedošifrované soubory: Ransomware prochází soubory postupně. Pokud útok přerušíte včasným vypnutím NAS, část adresářové struktury zůstane zcela nedotčená. Typicky jde o velké archivační soubory nebo adresáře, na které se útočník ještě nedostal.
- Obnova smazaných originálů: Toto je klíčový mechanismus. Po zašifrování ransomware původní soubor smaže, ne přepíše. Na úrovni souborového systému (typicky ext4 nebo btrfs) tak zůstávají metadata a datové bloky označené jako volné. Dokud je operační systém nebo nová data do těchto bloků nezapíší, lze původní soubory forenzně rekonstruovat. Čím méně NAS po útoku běžel, tím vyšší je šance.
- Přeživší snapshoty: Moderní NAS zařízení umí vytvářet snapshoty – okamžité obrazy stavu souborového systému. Funkce jako Synology Snapshot Replication nebo QNAP Snapshoty jsou extrémně účinnou obranou. Pokud je útočník cíleně nesmazal (což se u některých pokročilých kampaní stává), obsahují snapshoty data ve stavu těsně před útokem a naše laboratoř je dokáže extrahovat.
- Veřejné dešifrovací nástroje: U některých historických kampaní se po čase objevily na internetu dešifrovací klíče nebo nástroje (např. po zabavení serverů útočníků bezpečnostními složkami). Součástí naší diagnostiky je i ověření, zda pro konkrétní variantu ransomwaru takové řešení existuje.
Co šanci na záchranu zabíjí
Během let se setkáváme s případy, kdy se původně nadějná situace změnila v nenávratnou ztrátu dat. Důvodem jsou téměř vždy následující chyby:
- Další provoz zařízení: Snaha „jen zálohovat, co se dá“ nebo prohlížení souborů na napadeném disku v počítači způsobí přepisování sektorů, kde ležely smazané originály.
- Reinstalace firmwaru a „čištění": Pokusy o nápravu přeinstalováním systému nebo mazáním zašifrovaných souborů předávají pevný disk operačnímu systému k zápisu, který ničivě přepíše zbytky původních dat.
- Formátování disků: Naprosto fatální krok, který smaže veškeré struktury souborového systému a znemožní jakoukoliv obnovu smazaných dat.
- Spoléhání na výkupné: Zaplacení výkupného zásadně nedoporučujeme. Nejenže financujete kriminální činnost, ale nemáte žádnou garanci, že obdržíte funkční dešifrovací klíč, nebo že klíč bude na vaše data fungovat bez jejich poškození.
Jak postupuje laboratoř ITHOPE
Naše specializované pracoviště v Brně-Židenicích má s obnovou dat z napadených NAS zařízení zkušenosti. Postupujeme metodicky, s důrazem na bezpečnost a maximální možný výtěžek dat. Princip „no recovery – no fee“ platí i pro tyto složité případy.
- Forenzní klonování: Prvním a bezpodmínečným krokem je vytvoření 1:1 klonů všech disků z NAS na naše sterilní pracovní média. S originálními disky poté již fyzicky nemanipulujeme.
- Analýza souborového systému: Nad bitovými kopiemi provádíme hloubkovou analýzu struktur ext4/btrfs. Hledáme nezašifrované zbytky souborů, odkazy na smazané originály a přeživší snapshoty. K tomu využíváme specializovaný software i ruční forenzní postupy.
- Rekonstrukce RAID vrstvy: Pokud se jedná o vícediskový NAS, musíme před analýzou dat nejprve virtuálně zrekonstruovat pole RAID (ať už jde o RAID 0, 1, 5, 6 nebo proprietární hybridní RAID). Tento krok je kritický – bez správného složení pruhů napříč disky jsou data jen změť nesmyslných fragmentů. Více o tomto procesu se dočtete v článku o záchraně dat z RAID a NAS polí nebo v návodu Jak vytáhnout data z NAS.
- Export zachranitelných dat: Veškeré nalezené a zrekonstruované soubory exportujeme na náhradní médium. Výstupem je adresářová struktura odpovídající stavu před útokem, byť často nekompletní. Rozsah záchrany se u ransomwaru opravdu nedá dopředu slíbit – bezplatná diagnostika vám přesně řekne, co je ve vašem konkrétním případě reálné.
Jak se ransomwaru na NAS příště vyhnout
Nejlepší záchrana dat je ta, kterou nemusíte podstupovat. Prevence je přitom ve většině případů jednoduchá a stojí jen váš čas, ne peníze.
- Nikdy nevystavujte NAS přímo do internetu. Vypněte UPnP na routeru a ručně nepřesměrovávejte porty pro administrační rozhraní ani služby jako SMB. Pro vzdálený přístup zásadně používejte VPN server (např. na routeru nebo samostatném zařízení).
- Udržujte firmware aktuální. Výrobci jako QNAP a Synology vydávají bezpečnostní záplaty často právě v reakci na aktivní útoky. Automatické aktualizace jsou nutnost.
- Používejte silná hesla a dvoufaktorové ověření (2FA). Heslo typu „admin/admin“ nebo „qnap123“ je pro útočníky otevřenými dveřmi.
- Aktivně používejte snapshoty. Naplánujte jejich pravidelné vytváření, ideálně vícekrát denně. Jsou vaší poslední linií obrany.
- Dodržujte zálohovací strategii 3-2-1. Mějte minimálně 3 kopie dat, na 2 různých typech médií, přičemž alespoň 1 kopie je offsite (mimo domov/kancelář). Podrobný návod najdete v našem článku Externí HDD jako záloha a strategie 3-2-1.
Časté dotazy
Mám zaplatit výkupné? Platbu výkupného zásadně nedoporučujeme. Neexistuje žádná záruka, že útočník dešifrovací klíč skutečně poskytne, že bude funkční, nebo že jím data nepoškodí. Financujete tím navíc další kriminální činnost. Využijte raději bezplatnou diagnostiku v naší laboratoři, která prověří reálné možnosti záchrany.
NAS jsem po útoku vypnul – přijdu o data ve snapshotech? Naopak, rychlé vypnutí je nejlepší možná reakce. Snapshoty jsou uloženy jako součást souborového systému. Pokud je útočník nestihl smazat, zůstanou po vypnutí zařízení na discích plně zachovány a naše laboratoř k nim má při forenzní analýze plný přístup. Restartováním nebo dalším provozem byste naopak riskovali jejich přepsání.
Pomůže reinstalace firmwaru? Ne, reinstalace firmwaru data nezachrání. Naopak, výrazně snižuje šanci na obnovu, protože inicializační procesy nového systému zapisují na disky a mohou přepsat právě ta smazaná, ale stále zachranitelná původní data. Po útoku s disky nijak nemanipulujte.
Zachráníte data i z RAID NAS po ransomwaru? Ano, specializujeme se i na vícediskové NAS systémy. Klíčová je správná rekonstrukce RAID pole, bez níž jsou data nečitelná. Máme zkušenosti se specifickými útoky na Synology i QNAP a pracujeme s firemními i domácími zařízeními, kde byla použita technologie RAID 0, 1, 5, 6 i SHR.
Pokud váš NAS napadl ransomware, nepanikařte. Svěřte případ specialistům, kteří rozumí jak souborovým systémům, tak RAID technologiím. Pošlete nám disky poštou nebo kurýrem z kteréhokoliv místa v ČR, nebo se s námi předem poraďte na telefonu/WhatsAppu +420 775 556 063 či e-mailem zachranadat@ithope.cz. Naše laboratoř v Brně-Židenicích provede diagnostiku zdarma a nezávazně, abyste věděli, na čem přesně jste. Více o cenách a podmínkách najdete v našem ceníku záchrany dat.