CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 基礎教學
  • 進階應用
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
首頁 新聞

駭客兜售威聯通雲端權限與 1.7TB 資料?官方澄清:myQNAPcloud 無遭駭,純屬用戶舊設備設定疏失

Icewind by Icewind
2025 年 12 月 22 日
閱讀時間: 4 分鐘
A A
駭客兜售威聯通雲端權限與 1.7TB 資料?官方澄清:myQNAPcloud 無遭駭,純屬用戶舊設備設定疏失
277
分享數
6.9k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

近日駭客組織 KaruHunters 在暗網與 Telegram 頻道宣稱攻破 QNAP 雲端平台並兜售內部權限,台灣也有媒體跟進報導,而QNAP(威聯通)隨即發布聲明澄清,指出經調查該事件僅為「單一用戶」的舊款設備因設定不當遭入侵,並非雲端平台漏洞。由於事件爆發時機恰逢 QNAP 上櫃的重要時刻,官方亦質疑此為蓄意干擾市場的惡意操作。

RELATED POSTS

Google 花 4.75 億美元買電廠,從 xAI 自建能源設施看科技巨頭的核能與燃氣軍備競賽

AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家

Meta 收購中國 AI 代理新創 Manus 將強化臉書、IG 與Threads 自動化功能

CyberQ 資安顧問調查這個事件,確定是 2025 年 12 月 3 日時,先由 KaruHunters 在自己的 Telegram 頻道先貼了三張截圖,並問看看有沒有人想要或者是免費釋出,每張都大約數十個人觀看過,然後在 12 月 10 日時,他才貼到 DarkForum 去以 400 美元兜售。

而某間台灣媒體卻選擇 12 月 22 日時才報導,時間點是有點太晚了,且很接近威聯通上市的時間,這其實是有爭議的。

事件始於駭客的宣稱

根據駭客論壇與 Telegram 流出的截圖顯示,一個名為 KaruHunters 的駭客組織聲稱取得了 myqnapcloud.com 的內部存取權限(Internal access)。

駭客說法宣稱擁有文件資料、用戶詳細資料等,資料量高達 1.7TB。

該權限在論壇上以 400 美元(僅接受 BTC/XMR 加密貨幣)的價格兜售。

技術調查拆解攻擊真相

針對上述指控,QNAP 資安團隊(PSIRT)迅速啟動調查,並駁斥了駭客關於「攻破雲端平台」的說法。調查結果顯示真相與駭客所言有巨大落差:

受駭範圍極小,這起事件根本並非大規模漏洞攻擊,駭客展示的受害裝置經確認為一台運作 QTS 4.3.6 舊版本作業系統的舊款 TS-228 機型。而這個 1.7 TB 資料其實是該用戶的 NAS 內的檔案資料等集合。

入侵原因則是該裝置發生資安破口,除了是舊設備外,主要也是人為疏失。駭客也沒有提供真正 myQNAPcloud 視角的截圖來證明可連線到其他的 NAS 設備。

根據研究,該名用戶使用了弱密碼,且這台 NAS 的網路有不安全的設定,是直接將 NAS 管理介面暴露於公網(Public Internet),同時也未啟用相關更安全的防護措施 (如 CyberQ 建議的 2FA、MFA 或 FIDO2 的金鑰安全性驗證等等)。

CyberQ 根據駭客提供的資訊和圖片,以及研究過 QNAP NAS 機制,這其實是某個用戶沒有把自己的 admin 帳號停用,也沒有更換用戶名稱為自己的,因此當他的機器原本的 admin 帳號還在,密碼則是用 6 碼之類的弱密碼,其實很容易被猜中的。

再來是系統的許多圖示都顯示破圖,這是因為駭客其實是透過雲端介面去連線到這一台主機,如果駭客的 IP 在海外,連線到這台機器不一定會是順暢的,要看這台 NAS 設備所在的防火牆或路由器設定,有可能一些圖片都會顯示為破圖,加上因為機器版本比較舊,這種其實會建議都更新到新版的作業系統比較好。

至於雲端平台則是安全無虞的,該公司強調,該受害用戶根本未啟用 myQNAPcloud 的安全連線服務。因此,駭客宣稱「取得 myQNAPcloud 平台層級權限」的說法,與技術證據完全不符。

經過檢視,駭客也並無取得 myQNAPcloud 平台層級的權限。

敏感的時機點:意圖干擾上櫃?

QNAP 在聲明中特別點出了一個值得玩味的細節,本次媒體大動作宣傳的時間點,恰逢 QNAP 威聯通掛牌上櫃的時間一致。

官方強烈懷疑,駭客選在此刻散布誇大不實的攻擊訊息,極可能是為了製造市場恐慌(FUD – Fear, Uncertainty, and Doubt),意圖干擾投資人決策並影響股價表現。QNAP 也有呼籲媒體與投資人應以技術鑑識的事實為依據,勿受不實消息誤導。

給 NAS 用戶的資安建議

另外,根據 CyberQ 的追蹤,在 ZeroFox 報告中揭露其他的 Telegram 對話截圖中,KaruHunters 組織成員也提及了其他駭客組織如 Lapsus$ 與 ShinyHunters,似乎意圖藉由提及知名駭客團體來壯大聲勢,在 2026 年或許會有針對不同國家和機構的攻擊。KaruHunter 並非單打獨鬥的駭客,而是 2025 年下半年「聚合型威脅組織」的角色之一, 他的 ID 後綴 FCK ZZx 以及公開貼文方式,帶有強烈的The Com 風格,在不同駭客論壇間串聯資源。

雖然本次事件證實僅為個案,但這也再次提醒了所有 NAS 使用者「資安設定」的重要性。為了避免成為下一個受害者, CyberQ 建議可以採取以下檢查,平常也建立好良好的習慣:

避免裸奔:切勿將 NAS 管理介面直接暴露於公網(不要直接 Port Forwarding 8080/443 到外網,建議透過 VPN 存取)。

帳號安全:停用預設 admin 帳號,啟用強密碼與兩步驟驗證(2FA/MFA)。

系統更新:定期更新 QTS 、QuTS hero、QES 等作業系統與應用程式App,修補已知漏洞。

備份機制:落實「3-2-1 備份原則」,確保資料有異地備份。

QNAP Bounty Program 年度成果亦發表

另外,QNAP 在 12月 22 日也公布了 2025 年 QNAP Bounty Program 年度成果,透過 Bounty Program 收到 224 份弱點報告後指派 CVE (Common Vulnerabilities and Exposures) ID,並成功在內部流程中快速定位並修補問題,所有 Critical / Important 等級漏洞均能在 1 週內完成修補,大幅降低產品資安潛在風險。

2025 年間共有 151 位外部資安研究員為 QNAP 產品安全做出貢獻,該公司已發出 US$ 88,000 獎金,提供資安研究社群對提升用戶資料安全的支持,也將持續推動協作式漏洞揭露 (CVD) 文化,強化與資安社群的長期合作。

為確保產品能在真實威脅情境中維持高韌性,該公司也積極參與國際級競賽與第三方安全測試,包括我們報導過的 Pwn2Own 2024 及 Pwn2Own 2025,透過高強度攻防情境驗證產品防護能力

國家資通安全研究院 (NICS) 產品資安漏洞獵捕活動,這則是參與國家級資安檢測架構。同時委託頂級資安公司進行紅隊滲透測試,以全攻擊鏈模擬方式強化 QuTS hero 系統韌性。

至於安全軟體開發生命週期 (SDLC) 的部分也是有可以參考的地方,包括 AI 輔助 Code Review,導入 AI 技術提升程式碼稽核效率,透過自動化檢測降低人為疏漏。以及建立軟體物料清單 (SBOM),這種方式可以確保軟體元件資訊的透明度,將供應鏈風險降低。最後則是開發與測試流程中,把弱點檢測納入 CI/CD 自動化流程,開發團隊可以在 QA/QC 測試階段先找到 bug,提高產品輸出時的品質。

暗網是什麼 ? 連接暗網進行情資蒐集的 OPSEC 操作安全規範
Pwn2Own 2025 考驗後迅速行動,QNAP 釋出 QHora 路由器 2.6.2 韌體更新,修補競賽所揭露漏洞
Pwn2Own Ireland 2025 決賽日Day 3 戰果,發出百萬美元獎金
電腦與 NAS 的密碼應該怎樣設置比較好 ?
NAS 資料備份策略:3-2-1 原則在IT環境中的實踐
myQNAPcloud One雲端儲存,加速 NAS 資料異地備份同步實作
Qtier 資料分層,NVMe + SATA SSD + HDD「三層混合儲存」構築效能與容量平衡
實現桌機與筆電「桌面無縫同步」完全攻略,善用 NAS + Qsync
掛載 NFS ,以 DGX Spark 搭配 QNAP NAS 實作
監控攝影機影像不外流,安全透過QVR軟體平台保存紀錄與回放,終結CCTV資安恐懼
將監控攝影機影像儲存於QNAP NAS:打造更安全、更可控的監控系統CCTV
NAS 安全性憑證怎樣綁定自有網域與安裝 ?
暗網洩漏資料類型有哪些 ? 企業可選用 CTI 監控暗網威脅強化資安防禦
標籤: myQNAPcloudQNAP威聯通資安
Share111Tweet69ShareShareShare19
上一篇

VMware vSphere 8.0 Update 3h 更新讓憑證自動續期功能登場,全面強化資安與維運韌性

下一篇

伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

Icewind

Icewind

歷經數位內容、電商、資安、AI 與科技產業,擁有多年產業經驗,ISO 27001:2022 LA、ISO 27701:2019 LA。

相關文章

Google 花 4.75 億美元買電廠,從 xAI 自建能源設施看科技巨頭的核能與燃氣軍備競賽
AI 人工智慧

Google 花 4.75 億美元買電廠,從 xAI 自建能源設施看科技巨頭的核能與燃氣軍備競賽

2025 年 12 月 31 日
AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家
AI 人工智慧

AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家

2025 年 12 月 30 日
Meta 收購中國 AI 代理新創 Manus 將強化臉書、IG 與Threads 自動化功能
AI 人工智慧

Meta 收購中國 AI 代理新創 Manus 將強化臉書、IG 與Threads 自動化功能

2025 年 12 月 30 日
NVIDIA 斥資以色列數十億美元新建大型研發園區,黃仁勳視為「第二個家」全球佈局
AI 人工智慧

NVIDIA 斥資以色列數十億美元新建大型研發園區,黃仁勳視為「第二個家」全球佈局

2025 年 12 月 28 日
自己的資料自己救,用數位資產保存工具打造「數位諾亞方舟」
基礎教學

自己的資料自己救,用數位資產保存工具打造「數位諾亞方舟」

2025 年 12 月 27 日
當「凡走過必留痕跡」恐成為傳說 ? 數位衰退與 AI 獵食下的記憶保存危機
新聞

當「凡走過必留痕跡」恐成為傳說 ? 數位衰退與 AI 獵食下的記憶保存危機

2025 年 12 月 27 日
下一篇
伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

伊朗駭客組織 Infy 全新惡意軟體鎖定各國政府與異議人士

Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

推薦閱讀

Google 花 4.75 億美元買電廠,從 xAI 自建能源設施看科技巨頭的核能與燃氣軍備競賽

Google 花 4.75 億美元買電廠,從 xAI 自建能源設施看科技巨頭的核能與燃氣軍備競賽

2025 年 12 月 31 日
AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家

AI瓦解語言屏障 全球駭客無差別攻擊非英語系國家

2025 年 12 月 30 日
Meta 收購中國 AI 代理新創 Manus 將強化臉書、IG 與Threads 自動化功能

Meta 收購中國 AI 代理新創 Manus 將強化臉書、IG 與Threads 自動化功能

2025 年 12 月 30 日
SMB 10GbE 網路一機到位最佳實踐:QNAP QSW-M2106-4S 10G 網管交換器開箱

SMB 10GbE 網路一機到位最佳實踐:QNAP QSW-M2106-4S 10G 網管交換器開箱

2025 年 12 月 29 日
NVMe SSD 加速指令解封印實測,看微軟儲存堆疊的演進與 BitLocker 新局

NVMe SSD 加速指令解封印實測,看微軟儲存堆疊的演進與 BitLocker 新局

2025 年 12 月 28 日

近期熱門

  • LPU 市場將起飛 ? Nvidia 斥資 200 億美元取得 Groq 技術授權強化 AI 推論佈局

    LPU 市場將起飛 ? Nvidia 斥資 200 億美元取得 Groq 技術授權強化 AI 推論佈局

    285 shares
    Share 114 Tweet 71
  • GPU、LPU、TPU 各擅其場的 AI 算力賽局,解析技術差異及供應鏈佈局

    280 shares
    Share 112 Tweet 70
  • 只要幾千元 ! 打造便宜且穩定的 10GbE 網速環境,實作家庭與辦公網路升級

    241 shares
    Share 96 Tweet 60
  • 升級 10GbE 需要的網路卡、SFP+ 模組與線材選購到 iPerf3 實測全攻略

    224 shares
    Share 90 Tweet 56
  • NVMe SSD 加速指令解封印實測,看微軟儲存堆疊的演進與 BitLocker 新局

    216 shares
    Share 86 Tweet 54
  • 當「凡走過必留痕跡」恐成為傳說 ? 數位衰退與 AI 獵食下的記憶保存危機

    216 shares
    Share 86 Tweet 54
  • 台灣《人工智慧基本法》三讀通過:在美式創新與歐式監管間,台灣選了一條什麼路?

    159 shares
    Share 64 Tweet 40
  • Google 傳奇工程師 Jeff Dean 公開內部效能最佳化指南

    265 shares
    Share 106 Tweet 66
  • NVIDIA 斥資以色列數十億美元新建大型研發園區,黃仁勳視為「第二個家」全球佈局

    123 shares
    Share 49 Tweet 31
  • 自己的資料自己救,用數位資產保存工具打造「數位諾亞方舟」

    119 shares
    Share 48 Tweet 30

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。