Qlocker ist eine Ransomware-Familie, die gezielt QNAP-NAS-Systeme angreift, bekannte Schwachstellen in deren Firmware oder installierten Anwendungen ausnutzt und die Dateien der Opfer in passwortgeschützten 7-Zip-Archiven verschlüsselt, um anschließend Lösegeld zu fordern.
Auf einen Blick
Die erste große Angriffswelle im April 2021 verschlüsselte innerhalb weniger Wochen die Dateien zahlreicher QNAP-Geräte weltweit.
Betroffene erhielten eine Lösegeldforderung von umgerechnet rund 0,01 Bitcoin pro Gerät.
Im Unterschied zu klassischer Endgeräte-Ransomware zielt Qlocker speziell auf NAS-Systeme als zentralen Netzwerkspeicher.
Was ist Qlocker?
Qlocker ist eine Ransomware-Familie, die gezielt QNAP-NAS-Systeme angreift und Dateien der Betroffenen in passwortgeschützten 7-Zip-Archiven ablegt. Bekannte Schwachstellen in der NAS-Firmware oder in installierten Anwendungen verschaffen der Schadsoftware Zugang zum Gerät, ohne dass ein Nutzer aktiv eine Datei öffnen oder einen Link anklicken muss. Nach dem Verpacken der Dateien hinterlässt Qlocker eine Lösegeldforderung mit Zahlungsanweisung in Kryptowährung. Netzwerkspeicher, die ohne Netzwerksegmentierung direkt aus dem Internet erreichbar sind, bieten der Schadsoftware einen besonders leichten Angriffspunkt. Heimanwender und kleine Unternehmen, die ein NAS-Gerät als zentralen Speicherort für Fotos, Dokumente oder Sicherungskopien nutzen, tragen dadurch ein besonderes Risiko. Sobald der Verpackungsvorgang begonnen hat, lässt er sich durch einen bloßen Neustart des Geräts allein nicht mehr stoppen.
Verpackt die Schadsoftware Dateien auf einem NAS-System eines Versicherers in passwortgeschützte Archive, wird das dort abgelegte Archiv aus Policendokumenten und Sicherungskopien unzugänglich. Sofern die betroffenen Sicherungskopien selbst auf demselben NAS liegen, verliert der Versicherer damit auch seinen Notfallweg zur Wiederherstellung. Ein separates, vom Netzwerk getrenntes Backup entscheidet in diesem Fall darüber, ob sich der Datenzugriff wiederherstellen lässt oder dauerhaft verloren geht.
Wie funktioniert Qlocker?
Qlocker verschafft sich über eine ungepatchte Schwachstelle in der QNAP-Firmware oder einer installierten Anwendung Zugriff auf das NAS-System und durchsucht es anschließend nach Dateien. Statt die Dateien einzeln kryptografisch zu verschlüsseln, verschiebt die Schadsoftware sie in neu angelegte 7-Zip-Archive und schützt jedes Archiv mit einem individuellen Passwort. Ohne dieses Passwort lassen sich die Archive nicht öffnen, wodurch der Zugriff auf die Originaldateien blockiert bleibt, auch wenn die Dateien selbst technisch nicht verschlüsselt wurden. Welche Ordner die Schadsoftware zuerst erfasst, hängt von der internen Ordnerstruktur des jeweiligen NAS-Systems und den vergebenen Zugriffsrechten ab. Nach Abschluss des Vorgangs legt Qlocker eine Textdatei mit der Lösegeldforderung und Zahlungsanweisung auf dem Gerät ab. Ein isoliertes Netzwerksegment für NAS-Geräte reduziert zusätzlich die Zahl der Systeme, die bei einem erfolgreichen Zugriff überhaupt erreichbar wären. Firmware-Updates schließen die für den ersten Zugriff genutzten Schwachstellen, sodass ein zeitnah aktualisiertes NAS-System diesen konkreten Angriffsweg nicht mehr bietet.
Woran erkenne ich Qlocker?
| Signal | Woran erkennbar |
|---|---|
| Dateien in 7-Zip-Archiven statt im Originalformat | Bekannte Dateien sind verschwunden, stattdessen liegen passwortgeschützte .7z-Archive im selben Ordner. |
| Lösegeldforderung als Textdatei auf dem NAS | Auf dem NAS-System liegt eine neue Textdatei mit Zahlungsanweisung und Bitcoin-Adresse. |
| Ungewöhnliche CPU-Auslastung des NAS-Geräts | Das Gerät reagiert während des Verpackungsvorgangs spürbar langsamer als gewohnt. |
| Zugriff über veraltete NAS-Anwendung | Protokolle zeigen Zugriffe über eine bekannte, ungepatchte Anwendung auf dem NAS-System. |
Schutz im Ernstfall
Vorbeugen
- QNAP-Firmware und installierte Anwendungen zeitnah mit verfügbaren Sicherheitsupdates versorgen.
- NAS-Systeme nicht direkt und ungeschützt aus dem Internet erreichbar machen; Zugriff über VPN oder Firewall-Regeln beschränken.
- Automatische App-Updates und den integrierten Malware-Scanner des NAS aktivieren, sofern verfügbar.
- Sicherungskopien an einem vom NAS getrennten Speicherort vorhalten.
Was tun im Ernstfall
- NAS-Gerät sofort vom Netzwerk trennen, um eine Ausbreitung auf weitere Geräte zu verhindern.
- Kein Lösegeld zahlen; Hersteller und Sicherheitsbehörden bieten teils Werkzeuge oder Hinweise zur Wiederherstellung.
- Vorfall dem Hersteller und den zuständigen Behörden melden.
- Betroffene Archive vor einem Wiederherstellungsversuch sichern und Daten aus einem separaten Backup einspielen, sofern vorhanden.
Beispiele aus der Praxis
- Im April 2021 verschlüsselte Qlocker innerhalb weniger Wochen die Dateien zahlreicher QNAP-NAS-Geräte weltweit und forderte jeweils rund 0,01 Bitcoin als Lösegeld.
- Ein Heimanwender mit einem ungepatchten QNAP-NAS verlor den Zugriff auf seine gesamte Foto- und Dokumentensammlung, nachdem Qlocker alle Dateien in passwortgeschützte 7-Zip-Archive verschoben hatte.
- Unternehmen, die ungepatchte QNAP-Geräte als Netzwerkspeicher betrieben, waren besonders anfällig, da Qlocker die Schwachstelle in der Backup-Software HBS 3 ausnutzte.
- Verpackt Qlocker Dateien auf dem NAS-System eines Versicherers, wird das dort abgelegte Archiv aus Policendokumenten und Sicherungskopien unzugänglich, bis eine Wiederherstellung aus einem separaten Backup gelingt.
Häufiger Irrtum
Mythos „Ein NAS-Gerät im lokalen Netzwerk ist automatisch vor Ransomware wie Qlocker geschützt, weil es nicht wie ein klassischer PC im Internet surft.“
Richtig Qlocker gelangt nicht über das Surfverhalten eines Nutzers auf das Gerät, sondern über eine Schwachstelle (CVE-2021-28799) in der auf dem NAS installierten Backup-Software HBS 3.