最近,社團裡一位朋友遇到了 NAS 使用者最不希望看到的情況。他的 Synology NAS 裡出現了一封勒索訊息。苦主分享了跟他看到一樣勒索信件內容的網頁。把這件事寫出來,是希望還沒中招的人,今天就花幾分鐘檢查自己的設定。


勒索訊息原文

以下是社員實際收到的訊息,一字不差:

Hello. This is DiskStation Security.

— 勒索訊息原文,社員 NAS 上實際出現

What happened?

• Your network was not secure.

• Your Network-Attached Storage was compromised.

What does this mean? Where are my files?

• All your data has been encrypted and hidden on a special volume.

• All your important documents have been downloaded.

What can I do to recover my data?

• Send 0.07 Bitcoin to the wallet address provided.

• Deadline: June 18, 2026. After this date your files will be almost impossible to recover.

Why have my files been downloaded?

• We reserve the right to leak or sell all your important documents, if you don’t contact us.

• Your GDPR regulators and Customers will also be notified about the breach.

You can think of this as a failed security audit. We are professionals. This is a one time deal.


第一件事:這不是普通詐騙信

這份訊息的結構、措辭,與 DiskStation Security 過去留下的勒索信高度一致。BleepingComputer 從 2022 年起就有專門討論這一系列 NAS 勒索案件的追蹤討論串,DiskStation Security、Quick Security、LegendaryDisk Security、7even Security、Umbrella Security 等名稱都出現在相關案例中。

2025 年 7 月,Europol 協調義大利、法國、羅馬尼亞執法機關執行 Operation Elicius,針對這個以 Diskstation 名義長期活動的羅馬尼亞勒索軟體集團採取行動,逮捕核心疑似成員。這個活動自 2021 年起就以不同品牌名稱攻擊 NAS 裝置。

📌 這些是有公開來源支持的事實:真實攻擊活動存在、多個受害案例有記錄、Operation Elicius 破獲新聞有 Europol 與 BleepingComputer 報導。後面會說明哪些部分目前仍屬於推測。


勒索信說了兩件事,請注意措辭

勒索訊息裡有兩個關鍵宣稱,但「攻擊者說了」和「已獨立證實」是兩件不同的事。

攻擊者宣稱 目前可確認的程度
資料已加密並隱藏於「特殊磁區(special volume)」 此說法在多個受害案例中一致出現。但「加密」的底層實作方式,目前沒有完整公開的鑑識報告可供確認。不同受害版本呈現的資料狀態也有差異。
重要文件已被下載,若不付款將公開或出售,並通知 GDPR 監管機關 這是雙重勒索的典型模式,攻擊者確實這樣威脅。但資料到底外傳了多少、哪些檔案被拿走,仍需透過網路日誌與鑑識進一步確認,不能只靠勒索信判斷。

⚠️ 網路上流傳的說法,需要區分清楚

「AES-256 + RSA-4096」「三階段模組化 Payload」「SSH 後門」「Crontab 持久化」「專門掃 Port 5000/5001」「刪除 Hyper Backup」——這些說法在技術上可能合理,但目前找不到對應的公開原始鑑識報告。合理推測不等於已被證實,不應當成事實引用。


他們鎖定的是什麼樣的 NAS?

公開報導可以確認的只有一件事:這個勒索活動主要鎖定直接暴露在網際網路上的 Synology NAS。DSM 管理介面的 Port 5000(HTTP)或 5001(HTTPS)如果可以從外部直接連線,就是高風險狀態。至於攻擊者具體透過什麼途徑進入——弱密碼、帳號資訊外洩、已知漏洞、未更新的系統——每個案件的實際情形需要分開判斷。

Synology 官方目前的安全建議明確指出:

路由器只開放真正需要的服務,避免讓管理介面直接曝露在網際網路
停用預設 admin 帳號,使用強密碼,並啟用兩步驟驗證(2FA)
持續更新 DSM 與已安裝套件至最新版本

如果真的遇到了,第一步不是付款

1

拔掉網路線,不要關機

斷開網路連線,阻止攻擊者繼續存取或外傳資料。不要關機——強制斷電可能讓還在記憶體中的線索消失,也可能讓尚有機會復原的磁碟狀態惡化。

2

截圖保留勒索訊息全文

Bitcoin 地址、受害者 ID、聯絡信箱——這些是向刑事局報案的關鍵證據。

3

不要對磁碟做大量寫入

不要急著重建 Volume、格式化 Storage Pool,或嘗試來路不明的「一鍵解密工具」。原始資料如果有部分殘留在磁碟上,新的寫入動作反而可能覆蓋尚有機會復原的內容。

4

不要付款,去報案

付款不保證取回資料,確認付款意願後攻擊者可能繼續勒索。向刑事局網路犯罪防制中心(165.npa.gov.tw)或撥打 165 報案。


備份策略:勒索事件真正考驗的不是 RAID

RAID 保護的是硬碟損壞,不是勒索攻擊。當攻擊者取得 NAS 管理權限,所有磁區都在同一個攻擊邊界內,RAID 提供不了任何保護。Synology 建議採取 3-2-1 備份策略,讓不同層次的保護各司其職:

保護層次 能保護什麼 對勒索攻擊的限制
快照(Snapshot) 誤刪、部分檔案損毀 若快照沒有另外設保護,攻擊者取得管理權限後可能一併刪除
Hyper Backup(同機) 定時備份多個版本 備份放在同一台 NAS,與主資料在相同攻擊邊界內
異地 / 離線備份 NAS 整台失守時仍有資料 這才是勒索事件的真正防線

AI 摘要 · 資安黃金標準

3-2-1-1-0 備份原則

傳統 3-2-1 備份策略面對勒索軟體已經不夠用。資安業界近年升級為 3-2-1-1-0,每一個數字都有明確意義:

3

份資料副本

總共保留三份資料,包含原始檔案與兩份獨立備份。

2

種不同媒體

使用兩種以上不同的儲存媒介(本機硬碟、外接硬碟、NAS、雲端)分散風險。

1

份異地保存

將其中一份備份存放於不同實體地點或雲端,防範火災、水災或竊盜等區域性災難。

1

份離線或不可變備份 ← 這是關鍵防線

建立「離線(Air-gapped,與網路物理隔離)」或「不可變(Immutable,遭鎖定無法被修改或刪除)」的備份。這是防止勒索軟體將所有備份一網打盡的核心機制。

0

個還原錯誤

定期實際執行還原測試與驗證,確保備份檔案完全沒有損毀,在災難發生時能 100% 成功回復。備份存在不等於備份可用,沒測試過的備份不能算備份。


最後想說的

這次事件最值得學習的,不是「DiskStation Security 到底用了哪一種加密演算法」。因為目前公開資料並不足以讓我們把它的內部程式結構講得像逆向工程完成一樣——那樣的說法,對讀者是一種誤導。

真正可以確定的是:一位社員的 NAS 留下了一封與公開案例高度一致的勒索訊息。攻擊者說資料被加密了,說重要文件被下載了,然後要求比特幣贖金。這件事在 2021 年到 2025 年之間發生在世界各地的 NAS 使用者身上,直到跨國執法行動才暫時中斷。

如果你的 NAS 現在可以從外部直接登入 DSM,今天就處理。

確認 Port 5000/5001 是否對外開放,改用 VPN 或 Tailscale 管理
確認預設 admin 帳號是否已停用,兩步驟驗證是否啟用
確認快照(Snapshot)是否啟用,且有設定防刪除保護
確認重要資料是否有一份備份,放在這台 NAS 碰不到的地方——最好是離線或不可變的那種

勒索事件真正考驗的,從來不是 NAS 有沒有 RAID。而是當這台 NAS 整台失守時,你還剩下什麼。


Mr. τ

風雲網通系統有限公司 · PCPiLOT

#NAS安全  #Synology  #勒索軟體  #DiskStationSecurity  #資安  #備份策略  #3211備份原則  #OperationElicius  #工程師思路

Last modified: 2026-09-07

Author

Comments

Write a Reply or Comment

Your email address will not be published.