CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

駭客兜售威聯通雲端權限與 1.7TB 資料?官方澄清:myQNAPcloud 無遭駭,純屬用戶舊設備設定疏失

Icewind by Icewind
2025 年 12 月 22 日 16:00
閱讀時間: 4 分鐘
A A
駭客兜售威聯通雲端權限與 1.7TB 資料?官方澄清:myQNAPcloud 無遭駭,純屬用戶舊設備設定疏失
7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

近日駭客組織 KaruHunters 在暗網與 Telegram 頻道宣稱攻破 QNAP 雲端平台並兜售內部權限,台灣也有媒體跟進報導,而QNAP(威聯通)隨即發布聲明澄清,指出經調查該事件僅為「單一用戶」的舊款設備因設定不當遭入侵,並非雲端平台漏洞。由於事件爆發時機恰逢 QNAP 上櫃的重要時刻,官方亦質疑此為蓄意干擾市場的惡意操作。

RELATED POSTS

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

透過 AI Skills 最佳化公文與論文流程

ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

CyberQ 資安顧問調查這個事件,確定是 2025 年 12 月 3 日時,先由 KaruHunters 在自己的 Telegram 頻道先貼了三張截圖,並問看看有沒有人想要或者是免費釋出,每張都大約數十個人觀看過,然後在 12 月 10 日時,他才貼到 DarkForum 去以 400 美元兜售。

而某間台灣媒體卻選擇 12 月 22 日時才報導,時間點是有點太晚了,且很接近威聯通上市的時間,這其實是有爭議的。

事件始於駭客的宣稱

根據駭客論壇與 Telegram 流出的截圖顯示,一個名為 KaruHunters 的駭客組織聲稱取得了 myqnapcloud.com 的內部存取權限(Internal access)。

駭客說法宣稱擁有文件資料、用戶詳細資料等,資料量高達 1.7TB。

該權限在論壇上以 400 美元(僅接受 BTC/XMR 加密貨幣)的價格兜售。

技術調查拆解攻擊真相

針對上述指控,QNAP 資安團隊(PSIRT)迅速啟動調查,並駁斥了駭客關於「攻破雲端平台」的說法。調查結果顯示真相與駭客所言有巨大落差:

受駭範圍極小,這起事件根本並非大規模漏洞攻擊,駭客展示的受害裝置經確認為一台運作 QTS 4.3.6 舊版本作業系統的舊款 TS-228 機型。而這個 1.7 TB 資料其實是該用戶的 NAS 內的檔案資料等集合。

入侵原因則是該裝置發生資安破口,除了是舊設備外,主要也是人為疏失。駭客也沒有提供真正 myQNAPcloud 視角的截圖來證明可連線到其他的 NAS 設備。

根據研究,該名用戶使用了弱密碼,且這台 NAS 的網路有不安全的設定,是直接將 NAS 管理介面暴露於公網(Public Internet),同時也未啟用相關更安全的防護措施 (如 CyberQ 建議的 2FA、MFA 或 FIDO2 的金鑰安全性驗證等等)。

CyberQ 根據駭客提供的資訊和圖片,以及研究過 QNAP NAS 機制,這其實是某個用戶沒有把自己的 admin 帳號停用,也沒有更換用戶名稱為自己的,因此當他的機器原本的 admin 帳號還在,密碼則是用 6 碼之類的弱密碼,其實很容易被猜中的。

再來是系統的許多圖示都顯示破圖,這是因為駭客其實是透過雲端介面去連線到這一台主機,如果駭客的 IP 在海外,連線到這台機器不一定會是順暢的,要看這台 NAS 設備所在的防火牆或路由器設定,有可能一些圖片都會顯示為破圖,加上因為機器版本比較舊,這種其實會建議都更新到新版的作業系統比較好。

至於雲端平台則是安全無虞的,該公司強調,該受害用戶根本未啟用 myQNAPcloud 的安全連線服務。因此,駭客宣稱「取得 myQNAPcloud 平台層級權限」的說法,與技術證據完全不符。

經過檢視,駭客也並無取得 myQNAPcloud 平台層級的權限。

敏感的時機點:意圖干擾上櫃?

QNAP 在聲明中特別點出了一個值得玩味的細節,本次媒體大動作宣傳的時間點,恰逢 QNAP 威聯通掛牌上櫃的時間一致。

官方強烈懷疑,駭客選在此刻散布誇大不實的攻擊訊息,極可能是為了製造市場恐慌(FUD – Fear, Uncertainty, and Doubt),意圖干擾投資人決策並影響股價表現。QNAP 也有呼籲媒體與投資人應以技術鑑識的事實為依據,勿受不實消息誤導。

給 NAS 用戶的資安建議

另外,根據 CyberQ 的追蹤,在 ZeroFox 報告中揭露其他的 Telegram 對話截圖中,KaruHunters 組織成員也提及了其他駭客組織如 Lapsus$ 與 ShinyHunters,似乎意圖藉由提及知名駭客團體來壯大聲勢,在 2026 年或許會有針對不同國家和機構的攻擊。KaruHunter 並非單打獨鬥的駭客,而是 2025 年下半年「聚合型威脅組織」的角色之一, 他的 ID 後綴 FCK ZZx 以及公開貼文方式,帶有強烈的The Com 風格,在不同駭客論壇間串聯資源。

雖然本次事件證實僅為個案,但這也再次提醒了所有 NAS 使用者「資安設定」的重要性。為了避免成為下一個受害者, CyberQ 建議可以採取以下檢查,平常也建立好良好的習慣:

避免裸奔:切勿將 NAS 管理介面直接暴露於公網(不要直接 Port Forwarding 8080/443 到外網,建議透過 VPN 存取)。

帳號安全:停用預設 admin 帳號,啟用強密碼與兩步驟驗證(2FA/MFA)。

系統更新:定期更新 QTS 、QuTS hero、QES 等作業系統與應用程式App,修補已知漏洞。

備份機制:落實「3-2-1 備份原則」,確保資料有異地備份。

QNAP Bounty Program 年度成果亦發表

另外,QNAP 在 12月 22 日也公布了 2025 年 QNAP Bounty Program 年度成果,透過 Bounty Program 收到 224 份弱點報告後指派 CVE (Common Vulnerabilities and Exposures) ID,並成功在內部流程中快速定位並修補問題,所有 Critical / Important 等級漏洞均能在 1 週內完成修補,大幅降低產品資安潛在風險。

2025 年間共有 151 位外部資安研究員為 QNAP 產品安全做出貢獻,該公司已發出 US$ 88,000 獎金,提供資安研究社群對提升用戶資料安全的支持,也將持續推動協作式漏洞揭露 (CVD) 文化,強化與資安社群的長期合作。

為確保產品能在真實威脅情境中維持高韌性,該公司也積極參與國際級競賽與第三方安全測試,包括我們報導過的 Pwn2Own 2024 及 Pwn2Own 2025,透過高強度攻防情境驗證產品防護能力

國家資通安全研究院 (NICS) 產品資安漏洞獵捕活動,這則是參與國家級資安檢測架構。同時委託頂級資安公司進行紅隊滲透測試,以全攻擊鏈模擬方式強化 QuTS hero 系統韌性。

至於安全軟體開發生命週期 (SDLC) 的部分也是有可以參考的地方,包括 AI 輔助 Code Review,導入 AI 技術提升程式碼稽核效率,透過自動化檢測降低人為疏漏。以及建立軟體物料清單 (SBOM),這種方式可以確保軟體元件資訊的透明度,將供應鏈風險降低。最後則是開發與測試流程中,把弱點檢測納入 CI/CD 自動化流程,開發團隊可以在 QA/QC 測試階段先找到 bug,提高產品輸出時的品質。

暗網是什麼 ? 連接暗網進行情資蒐集的 OPSEC 操作安全規範
Pwn2Own 2025 考驗後迅速行動,QNAP 釋出 QHora 路由器 2.6.2 韌體更新,修補競賽所揭露漏洞
Pwn2Own Ireland 2025 決賽日Day 3 戰果,發出百萬美元獎金
電腦與 NAS 的密碼應該怎樣設置比較好 ?
NAS 資料備份策略:3-2-1 原則在IT環境中的實踐
myQNAPcloud One雲端儲存,加速 NAS 資料異地備份同步實作
Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡
實現桌機與筆電「桌面無縫同步」完全攻略,善用 NAS + Qsync
掛載 NFS ,以 DGX Spark 搭配 QNAP NAS 實作
監控攝影機影像不外流,安全透過QVR軟體平台保存紀錄與回放,終結CCTV資安恐懼
將監控攝影機影像儲存於QNAP NAS:打造更安全、更可控的監控系統CCTV
NAS 安全性憑證怎樣綁定自有網域與安裝 ?
暗網洩漏資料類型有哪些 ? 企業可選用 CTI 監控暗網威脅強化資安防禦
標籤: myQNAPcloudQNAP威聯通資安
Share84Tweet52ShareShareShare15
上一篇

VMware vSphere 8.0 Update 3h 更新讓憑證自動續期功能登場,全面強化資安與維運韌性

下一篇

伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

Icewind

Icewind

歷經數位內容、電商、資安、AI 與科技產業,擁有多年產業經驗,ISO 27001:2022 LA、ISO 27701:2019 LA。

相關文章

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點
新聞

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

2026 年 5 月 16 日
透過 AI Skills 最佳化公文與論文流程
AI 人工智慧

透過 AI Skills 最佳化公文與論文流程

2026 年 5 月 15 日
ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測
新聞

ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

2026 年 5 月 14 日
GitHub資安專案 YellowKey 點出 Windows BitLocker 信任機制風險
新聞

GitHub資安專案 YellowKey 點出 Windows BitLocker 信任機制風險

2026 年 5 月 13 日
Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場
新聞

Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場

2026 年 5 月 13 日
GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程
AI 人工智慧

GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

2026 年 5 月 12 日
下一篇
伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

推薦閱讀

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

Pwn2Own Berlin 2026 戰況 DEVCORE領先與大廠防護焦點

2026 年 5 月 16 日
ds4 實作指引,128GB 記憶體機器搭配 NAS + Ollama 建立可落地的地端推論工作流

ds4 實作指引,128GB 記憶體機器搭配 NAS + Ollama 建立可落地的地端推論工作流

2026 年 5 月 15 日
透過 AI Skills 最佳化公文與論文流程

透過 AI Skills 最佳化公文與論文流程

2026 年 5 月 15 日
ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

ComfyUI v0.21.0 釋出更新:DynamicVRAM、PyAV 載入改造與本地 AI 工作流實測

2026 年 5 月 14 日
GitHub資安專案 YellowKey 點出 Windows BitLocker 信任機制風險

GitHub資安專案 YellowKey 點出 Windows BitLocker 信任機制風險

2026 年 5 月 13 日

近期熱門

  • Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試

    Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試

    347 shares
    Share 139 Tweet 87
  • AI 攻克博士級數學難題?菲爾茲獎得主 Timothy Gowers 與 ChatGPT 5.5 Pro 的震撼接觸

    254 shares
    Share 102 Tweet 64
  • Windows 11 KB5089549 五月安全更新上線:Secure Boot 憑證換軌、BitLocker 風險收斂與 Xbox Mode 登場

    195 shares
    Share 78 Tweet 49
  • GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

    191 shares
    Share 76 Tweet 48
  • ds4 實作指引,128GB 記憶體機器搭配 NAS + Ollama 建立可落地的地端推論工作流

    161 shares
    Share 64 Tweet 40
  • 醫美攝影機偷拍案延燒,商業場域 CCTV 應檢討資安權限控管與合規存取安全

    240 shares
    Share 96 Tweet 60
  • Gemini API File Search 升級多模態 RAG,企業 NAS 正走向 AI 知識中樞

    144 shares
    Share 58 Tweet 36
  • PHP 8.5.6 與 8.4.21 正式發布:多項 CVE 漏洞修復與 JIT 引擎除錯

    236 shares
    Share 94 Tweet 59
  • 透過 AI Skills 最佳化公文與論文流程

    139 shares
    Share 56 Tweet 35
  • 人類對邪惡 AI 的想像,可能正在反過來影響 AI 黑化

    133 shares
    Share 53 Tweet 33

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。