NAS会被勒索病毒盯上吗?3600台威联通一夜被加密,我给家里这台上了三道闸

2022年1月25日早上,国外一批威联通用户打开自己的NAS,发现文件全变成了带.deadbolt后缀的乱码,连管理页都被换成一张勒索信,开口要比特币。3600多台,一夜之间。我那天看着家里那台飞牛,第一反应不是检查硬盘,是查它到底有没有暴露在公网上。这篇就把勒索病毒进门的路数和我后来落下的三道闸一次说清。
先搞清楚:病毒怎么进的门——门多半是你自己开的
很多人以为中毒是点了奇怪的压缩包,NAS勒索恰恰不太走这条路。DeadBolt那一波打的是没打补丁的QTS系统漏洞,只要管理页面晒在公网上、固件又停在老版本,扫描器半夜就摸上门,全程不需要你犯任何操作上的错。第二年9月它又来了一波,这回瞄准的是Photo Station这个套件,还是同一类打法:旧版本、有漏洞、开着门。
另一条道是撞库。群晖官方发过安全通告,一个叫StealthWorker的僵尸网络长年对着公网上的DSM跑字典,admin加123456这种密码撑不过一顿饭的工夫。你家NAS什么姿势暴露在公网上,风险差得很远:
| 远程访问姿势 | 风险 | 为什么 |
| 5000/5001端口直接转发,或丢DMZ | 高 | 全网扫描器都能摸到登录页 |
| 高位端口转发(比如18080) | 中 | 扫描器照样全端口扫,只是慢几分钟 |
| QuickConnect、frp这类中继 | 中低 | 不直接暴露,但中继通道本身也是攻击面 |
| VPN回家再访问 | 低 | 公网只开一个VPN端口,管理页根本不可见 |
「改端口号防扫描」这个说法我亲自试过,拿nmap扫自己一台VPS的全端口,也就多花几分钟的事,安慰剂而已。至于把NAS丢DMZ的操作,千万别,等于把大门连门框一起卸了,我在端口转发和DMZ那篇里算过这笔账。
真中招了是什么样子
说狠一点,好让你有概念:加密速度非常快,几分钟就是几千个文件,共享文件夹里从头到尾一个不剩,后缀齐刷刷多一截。最扎心的是RAID救不了——勒索软件是拿着你系统的正常权限在写文件,RAID1的两块盘它一起加密,RAID5阵列照单全收。我之前写过NAS的RAID怎么选,核心一句话:RAID防的是硬盘坏,防不了删文件和加密,两码事。
然后勒索信出场,要你交比特币换解密器。安全厂商事后统计,交了钱也未必拿到钥匙,DeadBolt那波有受害人交了两回——第一回拿到的解密器跑完,文件又被动了一遍。所以别把希望押在赎金上,押在自己手里的快照和备份上。
万一真撞上了,头三分钟别乱动:第一步拔网线(或路由器上断它的网),先把感染摁在本地,别让它顺着内网往备份机和其他设备爬;第二步别急着关机重启,有些加密过程还没跑完,断电反而把没加密的半截文件也毁了,而且内存里可能还留着密钥线索;第三步翻快照,回滚得动就回滚,回滚不动再动离线盘。别一上来就格式化重装,那等于替勒索软件把后事办了。
我家的三道闸:快照、单向备份、离线盘
第一道闸是快照。群晖这边,套件中心装个Snapshot Replication,进去选中共享文件夹,快照日程里把频率和保留份数一填就跑起来了,最快5分钟一拍。快照是只读的,勒索软件走SMB协议根本摸不到它,想删快照得有管理员权限去动底层,一般的勒索脚本干不掉这个。中招之后把共享文件夹回滚到上一个快照点,几分钟的事。飞牛也一样,建存储空间的时候文件系统选Btrfs,存储空间设置里就有图形化的快照管理,一条命令都不用敲。没选Btrfs的(比如ext4)就没有这层兜底,所以装系统那一步的选择比事后任何补救都值钱。
一个小提醒:快照频率拉太高,硬盘休眠就泡汤了。我家那台本来能睡的机器,因为5分钟一拍快照整夜不睡,后来改成每小时一次才消停,这个坑我写在NAS硬盘休眠排查那篇里,快照频率和休眠你得二选一或者折中。
第二道闸是单向备份到另一台设备。中招的机器不能再当备份的存放地。我家飞牛主用,一台老群晖DS220j当备份机,rsync定时单向拉过去,核心就一条命令的思路:rsync -avh --delete /vol1/photo/ admin@192.168.2.10:/vol1/backup/photo/,密码塞进密钥文件里挂着跑。方向必须是单向——双向同步是灾难放大器,这边文件被加密,那边忠实地把加密版同步过去,把你唯一健康的备份也覆盖掉。预算紧的拿一台旧笔记本装个飞牛当备份机也行,慢点是慢点,总比没有强。
第三道闸是离线盘。3-2-1备份法则里那条「1份离线」(细则我写在备份原则那篇),平时听着多余,勒索来了才知道是保命的。一块4T盘,每月插上去同步一次,同步完拔下来进抽屉。勒索软件再横,也够不着一块没插电的硬盘。
| 防线 | 防什么 | 防不了什么 |
| 快照 | 加密、误删、误改,分钟级回滚 | 整机被抹、快照空间被手动清 |
| 单向备份 | 主机全军覆没 | 备份机同在内网被横向波及 |
| 离线盘 | 一切软件层面的破坏 | 火灾进水失窃,那是异地备份的活 |
远程访问别裸奔:管理页不晒在公网上
群晖官方知识库的原话大意是:除非必要,别把DSM暴露在互联网上;要远程访问文件,强烈建议先走VPN。我现在的做法是在路由器上跑WireGuard,手机电脑连VPN回家再碰NAS,公网上只开一个UDP端口,5000和5001压根不做映射。嫌自建麻烦的,把Tailscale装进NAS的Docker里,十分钟搞定,连端口都不用开。
图省事用QuickConnect或者frp中继,也比端口转发强,至少管理页没有直接怼在公网上。之前我在外网连家里NAS那篇把DDNS、fn Connect、frp、IPv6几条路都对比过,想抄作业可以去翻。动手前顺手确认一下家里到底有没有公网IP、端口转发是不是真生效了,三步自查我写在公网IP那篇。至于群晖和飞牛两家谁的远程方案省心,可以搭配群晖飞牛怎么选一起看。
顺手要做的四件小事
一,开两步验证。DSM和飞牛都支持,手机验证器6位码,密码再被字典跑出来也进不了门,这一步性价比最高。二,自动安全更新打开。固件停更是DeadBolt那波最大的教训,安全补丁别攒着。三,快照保留策略设清楚。快照把空间吃满之后有的系统会自动删旧的,保留多少天得自己定,别让防线悄悄消失。四,每季度演练一次恢复,从快照里捞个文件夹回滚试试。没验证过的备份等于没有,我见过太多人的备份是中招那天才发现三年没跑成功过。
收尾:按这个顺序加固,一下午完事
| 顺序 | 动作 | 耗时 |
| 1 | 改强密码+开两步验证 | 10分钟 |
| 2 | 关掉5000/5001的端口转发,改走VPN或中继 | 半小时 |
| 3 | 开快照,定好频率和保留天数 | 20分钟 |
| 4 | 弄台备份机或旧电脑做单向备份 | 1小时 |
| 5 | 每月一次离线盘同步,拔电进抽屉 | 10分钟每月 |
NAS这东西,硬盘坏了有RAID兜着,删错了有快照兜着,整机被勒索了有离线盘兜着。兜底的层数,决定你半夜收到勒索信的时候,是恐慌还是无所谓。

发表评论