NasDrives.nl

Toegang en beveiliging

NAS beveiligen tegen gijzelsoftware

Inhoud bijgewerkt
Kort antwoord · bijgewerkt 24 juli 2026

De verdediging die werkt bestaat uit drie dingen: onveranderbare (read-only) snapshots zodat versleutelde bestanden terug te draaien zijn, een kopie die offline of op een andere locatie staat zodat gijzelsoftware er niet bij kan, en minder blootstelling door je NAS niet open aan het internet te hangen. Twee dingen werken níét: RAID beschermt je hier niet, en het losgeld betalen is geen plan.

Gijzelsoftware op een NAS is geen hypothetisch scenario. In 2022 trof de Deadbolt-campagne duizenden NAS-systemen van QNAP en ASUSTOR die aan het internet hingen. Wat er toen gebeurde, en waarom, wijst precies naar de verdediging die wél werkt. Dit is de geschiedenis feitelijk, en daarna wat je concreet doet.

Wat er met Deadbolt gebeurde

Deadbolt was gijzelsoftware die zich specifiek richtte op NAS-systemen die rechtstreeks aan het internet hingen. De aanvallers misbruikten kwetsbaarheden in de software van QNAP en ASUSTOR, versleutelden de bestanden op de NAS, en eisten losgeld in bitcoin voor de sleutel. Omdat de NAS voor veel mensen de enige plek was waar hun foto's en documenten stonden, was er geen kopie om op terug te vallen.

Het pijnlijke detail: de misbruikte lekken waren grotendeels bekend en deels al gedicht. Vooral niet-bijgewerkte, blootgestelde systemen werden geraakt. ASUSTOR ging op zijn eigen kanalen zelfs in op de vraag of betalen zin had, wat laat zien hoe groot de campagne was. De les is niet dat NAS-systemen onveilig zijn, maar dat een blootgesteld en niet-bijgewerkt systeem zonder back-up een doelwit is.

Waarom RAID je hier niet redt

Dit is het misverstand dat mensen het duurst komt te staan. RAID beschermt tegen een defecte schijf: valt er een uit, dan draait de array door op de rest. Maar gijzelsoftware valt geen schijf aan, hij versleutelt je bestánden, en die versleuteling wordt netjes over alle schijven in de array verdeeld, precies zoals je gewone data.

RAID beschermt niet tegen gijzelsoftware. Een versleuteld bestand op een RAID-array is een versleuteld bestand, keurig gespiegeld of van pariteit voorzien. RAID houdt je NAS draaiend bij een schijfstoring; het doet niets tegen software die je data onbruikbaar maakt. Daarvoor heb je snapshots en een aparte kopie nodig.

De verdediging die wél werkt

  1. Onveranderbare snapshots. Een snapshot is een bevroren momentopname van je data. Read-only of onveranderbare snapshots kunnen door gijzelsoftware niet worden aangepast of gewist, dus na een aanval draai je simpelweg terug naar het moment ervoor. Dit is de sterkste enkele verdediging, en de meeste NAS-systemen ondersteunen het.
  2. Een kopie die de NAS niet kan bereiken. Een back-up op een externe schijf die je loskoppelt, of op een andere locatie of clouddienst, staat buiten het bereik van gijzelsoftware op je NAS. Een back-up die permanent aan dezelfde NAS hangt, wordt gewoon meeversleuteld. Het losmaken of afscheiden is de hele bescherming.
  3. Minder blootstelling. Hang je NAS niet open aan het internet. Deadbolt vond zijn slachtoffers door het internet af te scannen op blootgestelde NAS-systemen. Een NAS achter een VPN of Tailscale is voor zulke scans onzichtbaar. Dat staat op veilig van buitenaf benaderen.
  4. Bijgewerkte software. De misbruikte lekken waren grotendeels al gedicht. Bijgewerkt blijven zou een groot deel van de slachtoffers hebben beschermd. Zet automatische updates aan.

Waarom betalen geen plan is

Het losgeld betalen lijkt in het moment de snelste uitweg, maar het is geen strategie. Je hebt geen enkele garantie dat je de sleutel krijgt, je financiert de volgende aanval, en je bent nog steeds even kwetsbaar als ervoor, want er is niets aan je opstelling veranderd. Wie betaalt, koopt hoogstens tijd, en vaak niet eens dat.

Het alternatief is dat je niet hoeft te betalen omdat je een snapshot of een aparte kopie hebt. Dat is het hele punt: de verdediging tegen gijzelsoftware is niet een betere muur, maar het feit dat een geslaagde aanval je niets kost omdat je data ergens anders veilig staat.

Deze pagina verkoopt geen product: bescherming tegen gijzelsoftware bestaat uit instellingen en een back-up, niet uit een aankoop. De back-upkant staat hieronder.

Veelgestelde vragen

Beschermt RAID tegen gijzelsoftware?

Nee. RAID beschermt tegen een defecte schijf, niet tegen software die je bestanden versleutelt. Een versleuteld bestand wordt netjes over de array verdeeld, net als gewone data. Tegen gijzelsoftware helpen alleen onveranderbare snapshots en een afgescheiden back-up.

Wat zijn onveranderbare snapshots?

Bevroren, read-only momentopnamen van je data die gijzelsoftware niet kan aanpassen of wissen. Na een aanval draai je terug naar het moment ervoor. Het is de sterkste enkele verdediging, en de meeste NAS-systemen ondersteunen het zonder extra kosten.

Moet ik het losgeld betalen als ik geraakt word?

Nee. Er is geen garantie dat je de sleutel krijgt, je financiert de volgende aanval, en je blijft even kwetsbaar. De echte oplossing is dat je niet hóéft te betalen omdat je een snapshot of een aparte kopie hebt om op terug te vallen.

Hoe kwam Deadbolt binnen?

Via bekende kwetsbaarheden in NAS-systemen van QNAP en ASUSTOR die rechtstreeks aan het internet hingen. De aanvallers scanden het internet af op blootgestelde systemen. Bijgewerkte software en een NAS die niet open staat, zouden een groot deel van de slachtoffers hebben beschermd.

Is een clouddienst veilig tegen gijzelsoftware?

Als aparte kopie is een clouddienst een goede laag, mits die versiebeheer of onveranderbare opslag biedt zodat een versleutelde versie de gezonde niet overschrijft. Combineer het met lokale snapshots: samen dekken ze zowel snel herstel als een kopie buiten bereik.

Verder lezen: Een back-upstrategie die werkt · Veilig van buitenaf benaderen · NAS beveiligen: de checklist