DeadBolt Ransomware
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha crítica no Photo Station, aplicativo de galeria de fotos do QNAP NAS, que permite a um atacante não autenticado, com apenas acesso de rede ao dispositivo, modificar arquivos do sistema. Foi o vetor de entrada usado em uma campanha do ransomware DeadBolt lançada em setembro de 2022 contra dispositivos QNAP expostos à internet, e está no catálogo KEV da CISA por exploração confirmada. O CVSS 10.0 reflete corretamente a gravidade: sem pré-condição de autenticação, sem interação do usuário, e impacto total em confidencialidade, integridade e disponibilidade.
Detalhamento técnico
A vulnerabilidade é classificada como CWE-610 (Externally Controlled Reference to a Resource in Another Sphere). Isso significa que o Photo Station aceita, em algum ponto do seu processamento de requisições, uma referência a recurso (provavelmente caminho de arquivo ou identificador interno) cujo valor é controlado externamente pelo atacante, sem validação suficiente de que a referência aponta apenas para recursos dentro do escopo esperado da aplicação.
O QNAP não publicou detalhes de qual endpoint, parâmetro ou fluxo de código exato está afetado — o advisory oficial (QSA-22-24) descreve apenas o efeito (modificação de arquivos de sistema) e a lista de versões corrigidas, sem análise técnica de causa raiz. Não há writeup técnico público detalhado do mecanismo interno que tenhamos localizado; o que se sabe vem da observação da campanha DeadBolt e da classificação CWE atribuída.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H) indica exploração remota, sem complexidade adicional, sem privilégios, sem interação do usuário, com mudança de escopo (S:C) — ou seja, o impacto extrapola o componente vulnerável, consistente com a capacidade de escrever/modificar arquivos de sistema fora do sandbox da aplicação web.
Como é explorada
O pré-requisito real é o Photo Station estar instalado, em execução e acessível pela internet — ou seja, o NAS com porta exposta (diretamente ou via port forwarding no roteador) para o serviço. Não há indício de que autenticação seja necessária; a natureza da campanha DeadBolt, que varreu a internet em massa por dispositivos QNAP vulneráveis, é consistente com exploração não autenticada e automatizada.
A exploração observada na prática (campanha DeadBolt de setembro de 2022) resultou na modificação de arquivos de sistema para implantar o ransomware, que criptografa os dados do NAS e substitui a página de login por uma nota de resgate exigindo pagamento em Bitcoin. Isso já havia ocorrido em campanhas anteriores contra QNAP com outras vulnerabilidades, e esta CVE foi identificada como o vetor específico usado na onda de setembro de 2022.
A existência de template Nuclei público e a entrada no catálogo KEV confirmam que a exploração é trivial de automatizar e ativamente varrida por atacantes; qualquer NAS QNAP com Photo Station vulnerável e exposto é alvo passivo de scanners em massa, não de ataque direcionado.
Versões
Como se proteger
A correção definitiva é atualizar o Photo Station para a versão corrigida correspondente à versão do QTS instalada: QTS 5.0.1 → Photo Station 6.1.2+; QTS 5.0.0/4.5.x → Photo Station 6.0.22+; QTS 4.3.6 → Photo Station 5.7.18+; QTS 4.3.3 → Photo Station 5.4.15+; QTS 4.2.6 → Photo Station 5.2.14+. A atualização é feita via App Center do QTS, não pela troca de firmware isoladamente.
Se a atualização imediata não for possível, o QNAP recomenda como paliativo real: desabilitar port forwarding no roteador para o NAS, desabilitar UPnP port forwarding no myQNAPcloud, não publicar serviços do NAS diretamente na internet, e usar acesso remoto via myQNAPcloud Link (SmartURL) restrito por conta, em vez de exposição direta de porta. Esses controles eliminam o pré-requisito de exposição à internet que a exploração exige, mas não corrigem a falha em si — se a rede interna for comprometida por outro meio, o Photo Station desatualizado permanece vulnerável.
Não funciona como mitigação apenas trocar senhas ou usar firewall genérico sem bloquear a exposição direta do serviço: a campanha DeadBolt já demonstrou que scanners de internet encontram qualquer NAS com a porta exposta, independente de força de senha, porque a falha não depende de autenticação.
Como detectar
Sinal mais direto de comprometimento bem-sucedido: substituição da página de login do QTS por uma nota de resgate DeadBolt, e arquivos de usuário renomeados com extensão .deadbolt. No nível de rede, procurar por requisições HTTP/HTTPS incomuns direcionadas ao Photo Station a partir de IPs não pertencentes à faixa administrativa esperada, especialmente em portas expostas publicamente (típico dos scanners de internet que buscam NAS QNAP abertos).
Não há assinatura de exploração publicamente detalhada pelo fornecedor ou por pesquisadores nas fontes disponíveis — o mecanismo exato do payload malicioso (qual parâmetro, qual endpoint) não foi divulgado, o que limita a criação de regras de detecção precisas antes do comprometimento. A presença de template Nuclei sugere que existe um método de verificação de vulnerabilidade (não de exploração ativa) que pode ser usado para auditoria proativa de exposição, mas seu conteúdo específico não foi coberto nesta pesquisa.