
Швидка відповідь: Якщо ваш NAS атакував ransomware, негайно вимкніть його та від’єднайте від мережі. Не маніпулюйте з дисками, нічого не видаляйте і в жодному разі не сплачуйте викуп – немає гарантії, що ви отримаєте дані назад. Шанс на порятунок даних реально існує (недоторкані файли, видалені оригінали, снапшоти), але масштаб ніколи не можна обіцяти наперед. Зверніться до нашої лабораторії, діагностика безкоштовна та без зобов’язань.

Ви приходите вранці до комп’ютера, відкриваєте спільну папку на вашому NAS, де роками зберігаються сімейні фотографії, проєктна документація чи бухгалтерія компанії, і замість знайомих файлів на вас чекає порожнеча та текстовий файл із вимогою сплати. Це нічний жах кожного, хто придбав мережеве сховище. Хоча NAS-пристрої від QNAP, Synology чи Asustor є чудовими помічниками, якщо ви залишаєте їх відкритими безпосередньо в інтернет (через переадресацію портів, увімкнений UPnP, зі слабким паролем або застарілою прошивкою), вони стають легкою мішенню для автоматизованих кампаній ransomware. Вони сканують інтернет у пошуках вразливих пристроїв і за кілька годин можуть зашифрувати терабайти даних. Хороша новина полягає в тому, що навіть у такій ситуації існує реальний шанс на порятунок – якщо знати, що робити, а головне – чого не робити.
Як ransomware на NAS працює
Ransomware, що атакує мережеві сховища, за останні роки значно еволюціонував. Це не один вірус, а кілька спеціалізованих сімейств, які зосереджуються на конкретних брендах та їхніх відомих вразливостях. Спільною схемою є послідовний обхід структури каталогів, шифрування (або архівування) файлів та подальше видалення оригінальних даних. Саме той факт, що оригінали видаляються, а не перезаписуються, дає нашій лабораторії простір для судово-експертного відновлення.
Qlocker – тихий злодій, що архівує у 7z
Qlocker був націлений переважно на пристрої QNAP. Замість класичного шифрування вмісту файлів він використовував іншу техніку – переміщував файли до захищених паролем архівів 7z. Користувач раптом виявляв у папках замість документів лише файли з розширенням .7z, до яких не мав пароля. Оскільки це була операція переміщення, оригінальні дані були видалені зі свого розташування, але на рівні файлової системи ще деякий час фізично існували – доки не були перезаписані.
DeadBolt – атака на прошивку та дані
DeadBolt – це більш складна загроза, яка вразила як QNAP, так і Asustor. Він використовував не лише слабкі паролі, але й зміг використати zero-day вразливості в самій прошивці пристрою. Після зараження він шифрував файли та додавав до них розширення .deadbolt. Характерним для нього було те, що крім файлів він маніпулював також сторінкою входу в NAS, де з’являлася вимога сплати. І тут також діє правило, що послідовне шифрування могло залишити частину даних на диску в оригінальному стані, якщо атаку було вчасно зупинено.
eCh0raix / QNAPCrypt – досвідчений гравець
Ця родина ransomware націлена як на QNAP, так і на Synology. Вона відома своєю довгою історією та здатністю використовувати відомі діри в безпеці, а також словникові атаки на слабкі паролі адміністраторських облікових записів. Метод шифрування класичний, він перезаписує вміст файлів, але знову ж таки, діє принцип послідовної обробки та видалення оригіналів – раніше втручання означає вищий шанс на порятунок.
Перші 30 хвилин вирішують усе: що зробити негайно
Ваша реакція одразу після виявлення атаки суттєво вплине на те, скільки даних вдасться врятувати. Дійте чітко за наступними кроками:
- Негайно вимкніть NAS. Довгим натисканням кнопки живлення виконайте жорстке вимкнення. Не виходьте з системи та не запускайте стандартний перезапуск – кожна секунда роботи системи може означати перезапис нових видалених оригіналів.
- Від’єднайте мережевий кабель. Фізично витягніть кабель Ethernet із пристрою, щоб запобігти спробі подальшого з’єднання з сервером зловмисника або поширенню в межах вашої локальної мережі.
- Нічого не видаляйте та не перевстановлюйте. Не намагайтеся «очистити» систему, вручну видалити зашифровані файли, відновити заводські налаштування або перевстановити прошивку. Цими діями ви незворотно перезапишете структури, необхідні лабораторії для судово-експертної реконструкції.
- Задокументуйте екран. Якщо на моніторі або через веб-інтерфейс все ще видно вимогу зловмисника, сфотографуйте її. Будь-які ідентифікатори чи тексти можуть допомогти при подальшому аналізі або пошуку загальнодоступного інструменту дешифрування.
- Забезпечте судово-експертні копії. Ми ніколи не працюємо з оригінальними дисками. Перед будь-яким аналізом необхідно створити бітову копію (клон) кожного диска, і всі спроби порятунку проводити виключно на цих копіях.
- Зважте на обов’язок повідомлення. Для компаній та організацій інцидент, залежно від масштабу та характеру даних, може підлягати обов’язку повідомлення наглядових органів (наприклад, згідно з GDPR) або NÚKIB. Проконсультуйте цей обов’язок із вашим юристом або відповідальним за захист персональних даних.
Чому частину даних можна врятувати
Порятунок даних після атаки ransomware на NAS – це не чорна магія, а результат копіткої судово-експертної роботи з використанням кількох механізмів. Масштаб порятунку, однак, ніколи не можна обіцяти наперед. Ось чесний погляд на те, з чим ми працюємо в лабораторії:
- Незашифровані файли: Ransomware обробляє файли поступово. Якщо ви перервете атаку своєчасним вимкненням NAS, частина структури каталогів залишиться абсолютно недоторканою. Зазвичай це великі архівні файли або каталоги, до яких зловмисник ще не дістався.
- Відновлення видалених оригіналів: Це ключовий механізм. Після шифрування ransomware видаляє оригінальний файл, а не перезаписує його. На рівні файлової системи (зазвичай ext4 або btrfs) залишаються метадані та блоки даних, позначені як вільні. Доки операційна система або нові дані не запишуться в ці блоки, оригінальні файли можна судово-експертно реконструювати. Що менше NAS працював після атаки, то вищий шанс.
- Вцілілі снапшоти: Сучасні NAS-пристрої вміють створювати снапшоти – миттєві образи стану файлової системи. Такі функції, як Synology Snapshot Replication або QNAP Snapshoty, є надзвичайно ефективним захистом. Якщо зловмисник їх цілеспрямовано не видалив (що трапляється під час деяких просунутих кампаній), снапшоти містять дані у стані безпосередньо перед атакою, і наша лабораторія може їх витягти.
- Загальнодоступні інструменти дешифрування: Для деяких історичних кампаній з часом в інтернеті з’являлися ключі або інструменти дешифрування (наприклад, після вилучення серверів зловмисників правоохоронними органами). Частиною нашої діагностики є перевірка, чи існує таке рішення для конкретного варіанту ransomware.
Що вбиває шанс на порятунок
Протягом багатьох років ми стикаємося з випадками, коли спочатку перспективна ситуація перетворювалася на безповоротну втрату даних. Причиною цьому майже завжди є такі помилки:
- Подальша робота пристрою: Спроба «просто зберегти те, що можна» або перегляд файлів на ураженому диску на комп’ютері призводить до перезапису секторів, де знаходилися видалені оригінали.
- Перевстановлення прошивки та «чистка»: Спроби виправлення шляхом перевстановлення системи або видалення зашифрованих файлів передають жорсткий диск операційній системі для запису, що руйнівно перезаписує залишки оригінальних даних.
- Форматування дисків: Абсолютно фатальний крок, який видаляє всі структури файлової системи та унеможливлює будь-яке відновлення видалених даних.
- Сподівання на викуп: Сплату викупу ми категорично не рекомендуємо. Ви не тільки фінансуєте злочинну діяльність, але й не маєте жодної гарантії, що отримаєте робочий ключ дешифрування, або що ключ спрацює на ваших даних без їх пошкодження.
Як діє лабораторія ITHOPE
Наш спеціалізований підрозділ у Брно-Жиденіце має досвід відновлення даних з уражених NAS-пристроїв. Ми діємо методично, з акцентом на безпеку та максимально можливий вихід даних. Принцип «no recovery – no fee» діє і для цих складних випадків.
- Судово-експертне клонування: Першим і обов’язковим кроком є створення клонів 1:1 усіх дисків з NAS на наші стерильні робочі носії. Після цього з оригінальними дисками ми фізично більше не маніпулюємо.
- Аналіз файлової системи: Над бітовими копіями ми проводимо глибинний аналіз структур ext4/btrfs. Шукаємо незашифровані залишки файлів, посилання на видалені оригінали та вцілілі снапшоти. Для цього ми використовуємо спеціалізоване програмне забезпечення та ручні судово-експертні методи.
- Реконструкція рівня RAID: Якщо йдеться про багатодисковий NAS, перед аналізом даних ми повинні спочатку віртуально реконструювати масив RAID (чи то RAID 0, 1, 5, 6, чи пропрієтарний гібридний RAID). Цей крок є критичним – без правильного складання смуг на дисках дані є лише набором безглуздих фрагментів. Більше про цей процес ви можете прочитати у статті про порятунок даних з RAID та NAS масивів або в інструкції Як витягти дані з NAS.
- Експорт даних, що підлягають порятунку: Усі знайдені та реконструйовані файли ми експортуємо на запасний носій. Результатом є структура каталогів, що відповідає стану до атаки, хоча часто й неповна. Масштаб порятунку при ransomware справді не можна обіцяти наперед – безкоштовна діагностика точно скаже вам, що є реальним у вашому конкретному випадку.
Як уникнути ransomware на NAS наступного разу
Найкращий порятунок даних – це той, якого вам не доведеться потребувати. Профілактика при цьому в більшості випадків проста і коштує лише вашого часу, а не грошей.
- Ніколи не виставляйте NAS безпосередньо в інтернет. Вимкніть UPnP на роутері та вручну не переспрямовуйте порти для адміністративного інтерфейсу чи служб, як-от SMB. Для віддаленого доступу обов’язково використовуйте VPN-сервер (наприклад, на роутері або окремому пристрої).
- Підтримуйте прошивку в актуальному стані. Виробники, такі як QNAP та Synology, випускають безпекові патчі часто саме у відповідь на активні атаки. Автоматичні оновлення є необхідністю.
- Використовуйте надійні паролі та двофакторну автентифікацію (2FA). Пароль типу «admin/admin» або «qnap123» є відчиненими дверима для зловмисників.
- Активно використовуйте снапшоти. Заплануйте їх регулярне створення, в ідеалі кілька разів на день. Вони є вашою останньою лінією оборони.
- Дотримуйтесь стратегії резервного копіювання 3-2-1. Майте щонайменше 3 копії даних, на 2 різних типах носіїв, причому щонайменше 1 копія є offsite (за межами дому/офісу). Детальну інструкцію ви знайдете в нашій статті Зовнішній HDD як резервна копія та стратегія 3-2-1.
Часті запитання
Чи варто платити викуп? Сплату викупу ми категорично не рекомендуємо. Не існує жодної гарантії, що зловмисник дійсно надасть ключ дешифрування, що він буде робочим або що він не пошкодить дані. Крім того, ви фінансуєте подальшу злочинну діяльність. Краще скористайтеся безкоштовною діагностикою в нашій лабораторії, яка перевірить реальні можливості порятунку.
Я вимкнув NAS після атаки – чи втрачу я дані у снапшотах? Навпаки, швидке вимкнення – це найкраща можлива реакція. Снапшоти зберігаються як частина файлової системи. Якщо зловмисник не встиг їх видалити, вони залишаться на дисках повністю збереженими після вимкнення пристрою, і наша лабораторія матиме до них повний доступ під час судово-експертного аналізу. Перезапуском або подальшою роботою ви, навпаки, ризикували б їх перезаписом.
Чи допоможе перевстановлення прошивки? Ні, перевстановлення прошивки дані не врятує. Навпаки, це значно знижує шанс на відновлення, оскільки процеси ініціалізації нової системи записують на диски та можуть перезаписати саме ті видалені, але все ще придатні для порятунку оригінальні дані. Після атаки не маніпулюйте з дисками жодним чином.
Чи врятуєте ви дані з RAID NAS після ransomware? Так, ми спеціалізуємося також на багатодискових NAS-системах. Ключовою є правильна реконструкція масиву RAID, без якої дані неможливо прочитати. Ми маємо досвід роботи зі специфічними атаками на Synology та QNAP і працюємо як з корпоративними, так і з домашніми пристроями, де використовувалися технології RAID 0, 1, 5, 6 та SHR.
Якщо ваш NAS атакував ransomware, не панікуйте. Довірте справу фахівцям, які розуміються як на файлових системах, так і на технологіях RAID. Надішліть нам диски поштою або кур’єром з будь-якого місця в Чехії, або попередньо проконсультуйтеся з нами за телефоном/WhatsApp +420 775 556 063 чи електронною поштою zachranadat@ithope.cz. Наша лабораторія в Брно-Жиденіце проведе безкоштовну діагностику без зобов’язань, щоб ви точно знали свою ситуацію. Більше про ціни та умови ви знайдете в нашому прайс-листі на порятунок даних.