[MàJ] Synology évoque plus en détails SynoLocker, le DSM 5.0 serait épargné
Débranche, débranche, débranche tout
Le 05 août 2014 à 13h51
3 min
Sciences et espace
Sciences
En pleine tourmente du fait de l'apparition de SynoLocker, Synology a mis en ligne des recommandations destinées à ses utilisateurs, qu'ils soient ou non impactés. D'après les derniers retours de la marque, la version 5.0 de son interface DSM ne serait pas concernée.
Des pirates ont réussi à s'introduire dans les NAS de plusieurs clients Synology. Ils ont alors chiffré les données et demandent une rançon de 0,6 bitcoin aux utilisateurs s'ils veulent récupérer leurs fichiers. Synology nous a confirmé le problème hier, mais sans pouvoir nous donner de plus amples informations sur la technique utilisée.
Si vous êtes impacté, débranchez immédiatement votre NAS
Généralement prompt à réagir en pareille situation, le fabricant a mis en ligne des recommandations destinées à l'ensemble de ses clients. Deux cas de figure sont à distinguer. Si vous n'êtes pas touchés par SynoLocker : « premièrement, fermez tous les ports ouverts sur l'extérieur pour le moment. Sauvegardez les données présentes sur votre DiskStation et mettez à jour le DSM vers la dernière mouture disponible ». Autant dire qu'il ne sera pas facile pour tout le monde de sauvegarder ses données, le NAS ayant bien souvent cette fonction...
Par contre, si vous avez déjà été infectés par SynoLocker : « premièrement, ne croyez pas (et ignorez) tous les messages ou e-mails non autorisés et ne provenant pas de Synology. Débranchez physiquement votre DiskStation afin d'éviter d'autres problèmes. Contactez le support de Synology dès que possible via ce formulaire ou bien par e-mail à [email protected] ».
SynoLocker exploiterait une faille bouchée fin 2013, le DSM 5.0 ne serait pas concerné
Dans l'après-midi, le constructeur faisait un point sur la situation du DSM face à SynoLocker :
« Sur la base de nos observations actuelles, ce problème affecterait uniquement les serveurs NAS Synology exécutant certaines anciennes versions du DSM (DSM 4.3 - 3810 ou versions antérieures), en exploitant une vulnérabilité de sécurité qui a été fixée et corrigée en Décembre 2013. A l'heure actuelle, nous n'avons pas observé cette vulnérabilité dans la version DSM 5.0 ».
Si vous êtes touchés par SynoLocker, rien ne change et il est toujours demandé de contacter le support technique. Dans le cas contraire, il faut bien vérifier que vous disposez du DSM 5.0 ou d'une des versions suivantes :
- Pour DSM 4.3, installez DSM 4.3 - 3827 ou une version plus récente
- Pour DSM 4.1 ou DSM 4.2, installez DSM 4.2 - 3243 ou une version plus récente
- Pour DSM 4.0,installez DSM 4.0 - 2259 ou une version plus récente
Il faudra maintenant voir ce qu'il en est pour ceux dont les données ont été chiffrées et si le support technique sera en mesure de faire quelque chose, ce qui n'est pas gagné d'avance. Dans tous les cas, cela montre l'importance de maintenir son NAS à jour de manière régulière.
Commentaires (219)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 05/08/2014 à 08h26
Autant dire qu’il ne sera pas facile pour tout le monde de sauvegarder ses données, le NAS ayant bien souvent cette fonction…
Si des données ne sont stockées qu’à un seul endroit, ce n’est pas une sauvegarde… au mieux c’est un archivage…
Le 05/08/2014 à 08h32
sauvegarder, par logique, c’est dupliquer. si le syno est un espace de stockage non sauvegardé (et donc critique), ceux qui se sont fait avoir le méritent! c’est grâce aux échecs qu’on progresse! en espérant que la prochaine fois, ils réfléchiront à deux fois…
Le 05/08/2014 à 08h34
Le 05/08/2014 à 08h37
Le 05/08/2014 à 09h26
Le 05/08/2014 à 09h28
Le 05/08/2014 à 09h28
Le 05/08/2014 à 09h34
Le 05/08/2014 à 09h34
Le 05/08/2014 à 09h41
Le 05/08/2014 à 09h41
Le 05/08/2014 à 09h43
Le 05/08/2014 à 09h44
Le 05/08/2014 à 09h45
Le 05/08/2014 à 09h45
La plupart des utilisateurs de NAS pensent que le RAID suffit à protéger leurs données.
J’espère que cet incident fera comprendre la différence de protection entre un RAID et une sauvegarde.
Le 05/08/2014 à 09h47
Une autre solution consiste à faire les sauvegardes à destination du NAS des parents/amis…
Le 05/08/2014 à 09h49
Le 05/08/2014 à 09h55
Le 05/08/2014 à 09h56
Dans le cas présent, ceux qui donnent des leçon de morale avec la synchro sur Drive et autres … vous êtes dans le même caca que ceux qui ne sauvegarde pas leurs NAS pour des raisons de connaissances ou d’argent (ben oui, la sécurité des données ça coûte cher).
Je m’explique, ici le pirate utilise un programme qui chiffre les fichiers de votre NAS, fichiers que vos services de synchro s’appliquent à recopier (et à écraser l’ancienne version non chiffrée) sur vos drive / autres.
Bref, seule la sauvegarde manuelle, ponctuelle et sur un autre site géographique vous garantie un peu de tranquillité.
Mais dire de synchro son NAS sur un G drive / onedrive ou autres, dans le cas présent c’est être de mauvais conseils.
Le 05/08/2014 à 09h56
le mieux c’est d’avoir aucune donnée à conserver comme ça osef de la sauvegarde.
et plus je vous lis plus j’ai envie de virer le Raid 1.
Le 06/08/2014 à 08h56
Le 06/08/2014 à 09h19
Le 06/08/2014 à 09h30
Le 06/08/2014 à 10h51
Le 07/08/2014 à 08h33
Le 07/08/2014 à 18h55
suis plutôt d’accord avec Gab, c’est vrai que Synology met l’accent sur la sécurité, système raid, redondance, tolérance de panne etc… on a l’impression qu’on peut stocker sa vie sur leur nas et que rien ne peut ébranler nos données.
Mais en même temps, si sauvegarder ses dernières photos de vacances peut se faire sur une clef usb, il faut bien reconnaitre que sauvegarder plusieurs To de données, c’est une autre paire de manches, l’idéal serait d’avoir un second NAS, et là l’addition comment vraiment à être salée :(
Le 07/08/2014 à 20h23
Le 05/08/2014 à 14h29
Le 05/08/2014 à 14h36
Le 05/08/2014 à 14h36
Le 05/08/2014 à 14h43
Pour moi, synology fait face à son blaster : il est temps de prendre la sécurité hors des mains des utilisateurs, et mettre par défaut la mise à jour automatique.
ils peuvent toujours justifier que c’est pas leurs fautes, parceque ce n’est pas une faille zero day, mais d’un point de vue réputation, ça fera tache
Le 05/08/2014 à 14h46
Le 05/08/2014 à 14h51
Le 05/08/2014 à 14h51
Le 05/08/2014 à 14h57
Le 05/08/2014 à 15h06
Le 05/08/2014 à 15h14
Le 05/08/2014 à 15h15
Le 05/08/2014 à 15h15
Le 05/08/2014 à 15h17
Le 05/08/2014 à 15h22
Le 05/08/2014 à 15h27
Le 05/08/2014 à 15h39
Le 05/08/2014 à 09h04
Le 05/08/2014 à 09h05
Le 05/08/2014 à 09h09
Le 05/08/2014 à 09h13
Le 05/08/2014 à 09h14
Le 05/08/2014 à 09h16
Le 05/08/2014 à 09h17
Le 05/08/2014 à 09h17
Le 05/08/2014 à 09h18
Le 05/08/2014 à 09h19
Le 05/08/2014 à 09h21
Il faut juste faire attention avec btsync : si les fichiers sont corrompus, il ne faut pas que la synchro se fasse (pas encore de versioning il me semble avec cet outil )….
Mais bon j’adore cet outil! Je synchronise 3To de vidéo de vacances avec le nas de mes parents (vive la fibre….) enfin pas en ce moment les syno dorment en attendant d’en savoir plus!
Le 05/08/2014 à 09h21
Le 05/08/2014 à 09h23
Le 05/08/2014 à 09h24
Le 05/08/2014 à 09h24
Le 05/08/2014 à 09h26
Le 05/08/2014 à 15h44
mouais, ok donc .. quasiment comme d’hab, des blaireaux qui font jamais les maj ..
Le 05/08/2014 à 15h45
Le 05/08/2014 à 15h49
Le 05/08/2014 à 15h51
Le 05/08/2014 à 15h56
Le 05/08/2014 à 16h46
Le 05/08/2014 à 16h48
Dans tous les cas, cela montre l’importance de maintenir son NAS à jour de manière régulière.
Encore faut-il qu’il y ait une mise à jour disponible. Combien de temps sont supportés les NAS Syno en général ? Le mien est de 2011, j’espère qu’il aura ses corrections encore un peu de temps car je n’ai pas le budget pour le changer…
Le 05/08/2014 à 17h33
Synology fourni un bon support a titre d’exemple les nas de 2009 ont eu une mise a jour le 2014-07-16. Ceux De 2008 : 2014-03-20. Pour ceux de 2007 ça date de 2013. Ça donne ainsi une idée du support
Le 05/08/2014 à 17h46
Le 05/08/2014 à 18h00
Le 05/08/2014 à 18h21
Au fait…en parlant de Backup et autres joyeusetés… :
Qu’utilisez vous comme logiciel de Backup SIMPLE (j’entends par là, copie du NAS vers un disque externe) :
J’ai entendu parler de Cobian / Uranium Backup… ?
Si possible avec sauvegarde incrémentale…
Merci les loulous " />
Le 05/08/2014 à 18h21
Le 05/08/2014 à 18h28
Merci mon brave " />
Le 05/08/2014 à 18h28
Le 05/08/2014 à 19h13
Bon, ma 5.0 est à jour, je peux souffler un peu pendant mes vacances…
Vieille habitude de linuxien : je mets systématiquement tout à jour quand on me le demande. Ça a du bon parfois.
Le 05/08/2014 à 20h21
Le 05/08/2014 à 10h24
pour moi un disque externe c’est une brique qui ne fonctionne plus au bout d’un an, j’ai pas confiance " />
Le 05/08/2014 à 10h28
Le 05/08/2014 à 10h30
Déjà, rien que le fait de rendre les supports de stockage importants non accessible depuis l’extérieur aide grandement à ne pas se faire pirater de la sorte !
Sans aller jusqu’à parler des nombreuses façons de sauvegarder/archiver/détruire ses données, en empêcher les accès non désirable est déjà un pas dans la bonne direction. Or les syno sont quand même connu pour ne pas être exempt de faille !
Les supports devant être accessible depuis l’extérieur (donc en milieu hostile) doivent être sauvegardé. Les espaces de sauvegardes doivent être dans la mesure du possible non accessible par l’extérieur (ou au moins de manière sécurisé et si possible avec une techno différente). En cas de backup automatisé il faut un roulement sinon on peut effectivement écraser des fichiers sains par des corrompus (balo " /> )
Rendre disponible son seul espace de stockage depuis l’extérieur c’est juste suicidaire " />
Le 05/08/2014 à 10h34
après c’est comme tout, c’est une question de budget et de contrainte.
Et sinon franchement je me demande pourquoi j’ai un Raid 1… à vous lire ça sert à rien.
Le 05/08/2014 à 10h38
Le 05/08/2014 à 10h39
Le 05/08/2014 à 10h43
Pour ma part j’ai le syno en raid 5 qui assure une dispo et le stockage, un HD externe encrypté pour copier le tout de temps en temps en cas de crash ou de hack du syno et un HD externe encrypté que je garde au boulot en cas de vol chez moi ou d’incendie.
S’est pas le top du top mais ca permet déjà de sauver les meubles.
Le 05/08/2014 à 10h44
Le 05/08/2014 à 10h46
Sinon pour les adeptes du NAS, je vous conseille plutôt la marque Iomega (EMC maintenant) plutôt que Synology. C’est quand même un cran au dessus niveau qualitatif. Et c’est plus pro.
Le 05/08/2014 à 10h47
Le 05/08/2014 à 10h52
Le 05/08/2014 à 10h52
Toujours étonné de voir l’énorme volume de données perso que les gens considère comme “critique” (i.e. irremplaçable et devant être accessible). Pour ma part, les données perso “critiques” tiennent sur une clé USB. Le reste est archivé (hors-ligne) ou remplaçable.
Après, si ce sont des données de “travail” c’est différent.
Le 05/08/2014 à 10h55
Le 05/08/2014 à 10h55
Le 05/08/2014 à 10h56
Le 05/08/2014 à 10h58
Le 05/08/2014 à 10h59
Le 05/08/2014 à 10h59
Le 05/08/2014 à 11h00
Le 05/08/2014 à 11h07
Le 05/08/2014 à 11h07
Le 05/08/2014 à 11h10
Le 05/08/2014 à 11h13
Le 05/08/2014 à 11h17
Le 05/08/2014 à 11h19
Le 05/08/2014 à 11h21
Le 05/08/2014 à 11h22
Le 05/08/2014 à 11h26
Le 05/08/2014 à 11h26
J’ai un petit syno 110J mais je me rends compte de plus en plus que j’ai bien du mal à le remplir et pourtant je n’ai qu’un disque de 2 teras. Je n’utilise presque aucun fichiers car j’en crée pas a part des photos. Et quand j’ai besoin de produire un peu de data je les stoque dans evernotes cela les réplique a la fois sur mes 2PC, mon GSM, ma tablette et mon PC du boulot en plus de les laisser dispo online. Donc plutot que de stoquer mon fichier word sur le NAS je le met dans evernotes ou je tape direct le texte dans evernote. Donc j’ai réglé mon probleme pour les fichiers de contenu. Par contre pour les photos je fonctionne toujours avec le syno et un disque externe. Le reste de mes fichier sont principalement des films déjà vus ou des install de software dépassés en gros je m’en contre fiche de les perdre. En y regardant de plus près il n’y a pas tellement de données qui nécéssite une protection super importante. Bien sure je parle pour un usage privé
Le 05/08/2014 à 11h29
Le 05/08/2014 à 11h35
Le 05/08/2014 à 11h36