CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

駭客兜售威聯通雲端權限與 1.7TB 資料?官方澄清:myQNAPcloud 無遭駭,純屬用戶舊設備設定疏失

Icewind by Icewind
2025 年 12 月 22 日 16:00
閱讀時間: 4 分鐘
A A
駭客兜售威聯通雲端權限與 1.7TB 資料?官方澄清:myQNAPcloud 無遭駭,純屬用戶舊設備設定疏失
7k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

近日駭客組織 KaruHunters 在暗網與 Telegram 頻道宣稱攻破 QNAP 雲端平台並兜售內部權限,台灣也有媒體跟進報導,而QNAP(威聯通)隨即發布聲明澄清,指出經調查該事件僅為「單一用戶」的舊款設備因設定不當遭入侵,並非雲端平台漏洞。由於事件爆發時機恰逢 QNAP 上櫃的重要時刻,官方亦質疑此為蓄意干擾市場的惡意操作。

RELATED POSTS

GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

Twinkle Hub 將台灣公開資料轉為 AI 專用 MCP

Caveman 幫 AI 開發者暴力省下 75% Token 成本

CyberQ 資安顧問調查這個事件,確定是 2025 年 12 月 3 日時,先由 KaruHunters 在自己的 Telegram 頻道先貼了三張截圖,並問看看有沒有人想要或者是免費釋出,每張都大約數十個人觀看過,然後在 12 月 10 日時,他才貼到 DarkForum 去以 400 美元兜售。

而某間台灣媒體卻選擇 12 月 22 日時才報導,時間點是有點太晚了,且很接近威聯通上市的時間,這其實是有爭議的。

事件始於駭客的宣稱

根據駭客論壇與 Telegram 流出的截圖顯示,一個名為 KaruHunters 的駭客組織聲稱取得了 myqnapcloud.com 的內部存取權限(Internal access)。

駭客說法宣稱擁有文件資料、用戶詳細資料等,資料量高達 1.7TB。

該權限在論壇上以 400 美元(僅接受 BTC/XMR 加密貨幣)的價格兜售。

技術調查拆解攻擊真相

針對上述指控,QNAP 資安團隊(PSIRT)迅速啟動調查,並駁斥了駭客關於「攻破雲端平台」的說法。調查結果顯示真相與駭客所言有巨大落差:

受駭範圍極小,這起事件根本並非大規模漏洞攻擊,駭客展示的受害裝置經確認為一台運作 QTS 4.3.6 舊版本作業系統的舊款 TS-228 機型。而這個 1.7 TB 資料其實是該用戶的 NAS 內的檔案資料等集合。

入侵原因則是該裝置發生資安破口,除了是舊設備外,主要也是人為疏失。駭客也沒有提供真正 myQNAPcloud 視角的截圖來證明可連線到其他的 NAS 設備。

根據研究,該名用戶使用了弱密碼,且這台 NAS 的網路有不安全的設定,是直接將 NAS 管理介面暴露於公網(Public Internet),同時也未啟用相關更安全的防護措施 (如 CyberQ 建議的 2FA、MFA 或 FIDO2 的金鑰安全性驗證等等)。

CyberQ 根據駭客提供的資訊和圖片,以及研究過 QNAP NAS 機制,這其實是某個用戶沒有把自己的 admin 帳號停用,也沒有更換用戶名稱為自己的,因此當他的機器原本的 admin 帳號還在,密碼則是用 6 碼之類的弱密碼,其實很容易被猜中的。

再來是系統的許多圖示都顯示破圖,這是因為駭客其實是透過雲端介面去連線到這一台主機,如果駭客的 IP 在海外,連線到這台機器不一定會是順暢的,要看這台 NAS 設備所在的防火牆或路由器設定,有可能一些圖片都會顯示為破圖,加上因為機器版本比較舊,這種其實會建議都更新到新版的作業系統比較好。

至於雲端平台則是安全無虞的,該公司強調,該受害用戶根本未啟用 myQNAPcloud 的安全連線服務。因此,駭客宣稱「取得 myQNAPcloud 平台層級權限」的說法,與技術證據完全不符。

經過檢視,駭客也並無取得 myQNAPcloud 平台層級的權限。

敏感的時機點:意圖干擾上櫃?

QNAP 在聲明中特別點出了一個值得玩味的細節,本次媒體大動作宣傳的時間點,恰逢 QNAP 威聯通掛牌上櫃的時間一致。

官方強烈懷疑,駭客選在此刻散布誇大不實的攻擊訊息,極可能是為了製造市場恐慌(FUD – Fear, Uncertainty, and Doubt),意圖干擾投資人決策並影響股價表現。QNAP 也有呼籲媒體與投資人應以技術鑑識的事實為依據,勿受不實消息誤導。

給 NAS 用戶的資安建議

另外,根據 CyberQ 的追蹤,在 ZeroFox 報告中揭露其他的 Telegram 對話截圖中,KaruHunters 組織成員也提及了其他駭客組織如 Lapsus$ 與 ShinyHunters,似乎意圖藉由提及知名駭客團體來壯大聲勢,在 2026 年或許會有針對不同國家和機構的攻擊。KaruHunter 並非單打獨鬥的駭客,而是 2025 年下半年「聚合型威脅組織」的角色之一, 他的 ID 後綴 FCK ZZx 以及公開貼文方式,帶有強烈的The Com 風格,在不同駭客論壇間串聯資源。

雖然本次事件證實僅為個案,但這也再次提醒了所有 NAS 使用者「資安設定」的重要性。為了避免成為下一個受害者, CyberQ 建議可以採取以下檢查,平常也建立好良好的習慣:

避免裸奔:切勿將 NAS 管理介面直接暴露於公網(不要直接 Port Forwarding 8080/443 到外網,建議透過 VPN 存取)。

帳號安全:停用預設 admin 帳號,啟用強密碼與兩步驟驗證(2FA/MFA)。

系統更新:定期更新 QTS 、QuTS hero、QES 等作業系統與應用程式App,修補已知漏洞。

備份機制:落實「3-2-1 備份原則」,確保資料有異地備份。

QNAP Bounty Program 年度成果亦發表

另外,QNAP 在 12月 22 日也公布了 2025 年 QNAP Bounty Program 年度成果,透過 Bounty Program 收到 224 份弱點報告後指派 CVE (Common Vulnerabilities and Exposures) ID,並成功在內部流程中快速定位並修補問題,所有 Critical / Important 等級漏洞均能在 1 週內完成修補,大幅降低產品資安潛在風險。

2025 年間共有 151 位外部資安研究員為 QNAP 產品安全做出貢獻,該公司已發出 US$ 88,000 獎金,提供資安研究社群對提升用戶資料安全的支持,也將持續推動協作式漏洞揭露 (CVD) 文化,強化與資安社群的長期合作。

為確保產品能在真實威脅情境中維持高韌性,該公司也積極參與國際級競賽與第三方安全測試,包括我們報導過的 Pwn2Own 2024 及 Pwn2Own 2025,透過高強度攻防情境驗證產品防護能力

國家資通安全研究院 (NICS) 產品資安漏洞獵捕活動,這則是參與國家級資安檢測架構。同時委託頂級資安公司進行紅隊滲透測試,以全攻擊鏈模擬方式強化 QuTS hero 系統韌性。

至於安全軟體開發生命週期 (SDLC) 的部分也是有可以參考的地方,包括 AI 輔助 Code Review,導入 AI 技術提升程式碼稽核效率,透過自動化檢測降低人為疏漏。以及建立軟體物料清單 (SBOM),這種方式可以確保軟體元件資訊的透明度,將供應鏈風險降低。最後則是開發與測試流程中,把弱點檢測納入 CI/CD 自動化流程,開發團隊可以在 QA/QC 測試階段先找到 bug,提高產品輸出時的品質。

暗網是什麼 ? 連接暗網進行情資蒐集的 OPSEC 操作安全規範
Pwn2Own 2025 考驗後迅速行動,QNAP 釋出 QHora 路由器 2.6.2 韌體更新,修補競賽所揭露漏洞
Pwn2Own Ireland 2025 決賽日Day 3 戰果,發出百萬美元獎金
電腦與 NAS 的密碼應該怎樣設置比較好 ?
NAS 資料備份策略:3-2-1 原則在IT環境中的實踐
myQNAPcloud One雲端儲存,加速 NAS 資料異地備份同步實作
Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡
實現桌機與筆電「桌面無縫同步」完全攻略,善用 NAS + Qsync
掛載 NFS ,以 DGX Spark 搭配 QNAP NAS 實作
監控攝影機影像不外流,安全透過QVR軟體平台保存紀錄與回放,終結CCTV資安恐懼
將監控攝影機影像儲存於QNAP NAS:打造更安全、更可控的監控系統CCTV
NAS 安全性憑證怎樣綁定自有網域與安裝 ?
暗網洩漏資料類型有哪些 ? 企業可選用 CTI 監控暗網威脅強化資安防禦
標籤: myQNAPcloudQNAP威聯通資安
Share84Tweet52ShareShareShare15
上一篇

VMware vSphere 8.0 Update 3h 更新讓憑證自動續期功能登場,全面強化資安與維運韌性

下一篇

伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

Icewind

Icewind

歷經數位內容、電商、資安、AI 與科技產業,擁有多年產業經驗,ISO 27001:2022 LA、ISO 27701:2019 LA。

相關文章

GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程
AI 人工智慧

GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

2026 年 5 月 12 日
Twinkle Hub 將台灣公開資料轉為 AI 專用 MCP
AI 人工智慧

Twinkle Hub 將台灣公開資料轉為 AI 專用 MCP

2026 年 5 月 12 日
Caveman 幫 AI 開發者暴力省下 75% Token 成本
AI 人工智慧

Caveman 幫 AI 開發者暴力省下 75% Token 成本

2026 年 5 月 11 日
人類對邪惡 AI 的想像,可能正在反過來影響 AI 黑化
AI 人工智慧

人類對邪惡 AI 的想像,可能正在反過來影響 AI 黑化

2026 年 5 月 11 日
Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試
新聞

Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試

2026 年 5 月 10 日
高階 AI 模型出現情緒反應與拒答現象 專家探討 AI 受苦的可能性
AI 人工智慧

高階 AI 模型出現情緒反應與拒答現象 專家探討 AI 受苦的可能性

2026 年 5 月 10 日
下一篇
伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

推薦閱讀

GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

GitHub 趨勢周報 Vol.14,DeepSeek V4 Flash 適合本地端,Caveman 生態補上 AI Agent 的記憶與規格化流程

2026 年 5 月 12 日
Twinkle Hub 將台灣公開資料轉為 AI 專用 MCP

Twinkle Hub 將台灣公開資料轉為 AI 專用 MCP

2026 年 5 月 12 日
Caveman 幫 AI 開發者暴力省下 75% Token 成本

Caveman 幫 AI 開發者暴力省下 75% Token 成本

2026 年 5 月 11 日
人類對邪惡 AI 的想像,可能正在反過來影響 AI 黑化

人類對邪惡 AI 的想像,可能正在反過來影響 AI 黑化

2026 年 5 月 11 日
Gemini API File Search 升級多模態 RAG,企業 NAS 正走向 AI 知識中樞

Gemini API File Search 升級多模態 RAG,企業 NAS 正走向 AI 知識中樞

2026 年 5 月 11 日

近期熱門

  • Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試

    Bun 真的要從 Zig 改寫成 Rust 嗎?AI 輔助重構進入系統軟體核心的壓力測試

    345 shares
    Share 138 Tweet 86
  • 技術解析 : Linux 核心爆發 DirtyFrag 提權漏洞,建議立刻盤點企業主機

    267 shares
    Share 107 Tweet 67
  • AI 晶片荒的真正死結,當算力投資推高整條半導體供應鏈的壓力

    243 shares
    Share 97 Tweet 61
  • PHP 8.5.6 與 8.4.21 正式發布:多項 CVE 漏洞修復與 JIT 引擎除錯

    236 shares
    Share 94 Tweet 59
  • AI 攻克博士級數學難題?菲爾茲獎得主 Timothy Gowers 與 ChatGPT 5.5 Pro 的震撼接觸

    220 shares
    Share 88 Tweet 55
  • 擁抱 AI 代理人,Cloudflare 裁員 20% 的重組邏輯與資安啟示

    210 shares
    Share 84 Tweet 53
  • 醫美攝影機偷拍案延燒,商業場域 CCTV 應檢討資安權限控管與合規存取安全

    206 shares
    Share 82 Tweet 52
  • 下一個十年的運算評估指標:SPEC CPU 2026 測試套件正式發布,解析核心變革

    189 shares
    Share 76 Tweet 47
  • Microsoft Edge 遭爆將已儲存密碼「明文」載入記憶體,我們該如何防範?

    185 shares
    Share 74 Tweet 46
  • 10 萬張 GPU 不是護城河:從 xAI Colossus 到 Claude 借算力,看懂 AI 算力戰的殘酷真相

    185 shares
    Share 74 Tweet 46

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。