My Cloud-dienst van Western Digital is weer online, hacker claimt diefstal

Western Digitals My Cloud-dienst is weer online, waardoor gebruikers via een internetverbinding bestanden op hun My Cloud-nas kunnen bekijken. De dienst was bijna twee weken offline na een hack op Western Digital. Een hacker claimt bij die aanval 10TB aan data te hebben gestolen.

De My Cloud-dienst was sinds 2 april offline, al informeerde het bedrijf gebruikers op 7 april wel over een workaround om via het lokale netwerk bestanden op een nas te bekijken, met Local Access. Sinds donderdag is deze workaround niet meer nodig en is de My Cloud-dienst weer online. Dit geldt ook voor diensten als SanDisk ibi en SanDisk Ixpand Wireless Charger.

Western Digital haalde deze diensten offline naar aanleiding van een cyberaanval. Het offline halen van de diensten was onderdeel van 'proactieve beveiligingsmaatregelen'. Het is niet duidelijk of en wat Western Digital in de tussentijd heeft veranderd aan de diensten om ze veiliger te maken en hoe ze gelinkt waren aan de cyberaanval.

De aanval vond plaats op 26 maart en daarbij kregen onbevoegden toegang tot een aantal systemen. Daarbij zijn 'bepaalde gegevens' buitgemaakt, al is het bedrijf hier nog niet over in details getreden. Een van de hackers heeft contact opgenomen met TechCrunch en claimt tegenover dit medium dat er 10TB aan data is gestolen. Het is niet duidelijk wie de hackers zijn. De hacker deelde een bestand met een digitaal certificaat van Western Digital en claimt na de aanval zelf bestanden van zo'n certificaat te kunnen voorzien. Externe beveiligingsexperts bevestigen tegen TechCrunch dat dit certificaat van Western Digital afkomstig lijkt te zijn.

Verder claimt de hacker klantdata, telefoonnummers, interne e-mails en andere data te hebben gestolen, en toegang te hebben tot interne tools, zoals een account op opslagdienst Box. De hacker claimt nog steeds toegang te hebben tot het interne netwerk van Western Digital. Los van het digitale certificaat zijn de claims van de hacker niet te verifiëren. Het bedrijf wilde de claims van de hacker niet bevestigen of ontkennen. De hacker wil 'een achtcijferig bedrag' van het bedrijf en zegt anders data te laten uitlekken.

Door Hayte Hugo

Redacteur

14-04-2023 • 15:01

60

Submitter: Jeldert

Lees meer

Reacties (60)

60
59
17
1
0
24
Wijzig sortering
Er zijn mensen die deze producten kopen zodat Google, Microsoft of Apple hun data niet heeft en wegens "veiligheid". Nja WD heeft dan wellicht niet je data maar wel toegang tot en zo zie je maar ook daar kan het fout mee gaan.

Geen dienst is perfect.
Klopt, maar het is jammer dat mensen dan een cloud-enabled NAS kopen. Het lijkt allemaal zo handig maar in feite betekend het maar één ding: een mogelijke backdoor. Mijns inziens is het dan veiliger om een NAS zonder cloud functionaliteit neer te zetten en die bereikbaar te maken van buitenaf (poortje open in de router) óf om een VPN naar je huis op te zetten. En dan nog vraag ik me af of port forwarding wel zo verstandig is ivm mogelijke backdoors in de NAS firmware...
De vraag is waarom je data van buitenaf beschikbaar zou moeten zijn. En dan ga ik uit van prive data, geen samenwerkingsverbanden (op wat voor niveau dan ook) die data delen.

Mijn NAS werkt alleen lokaal en heeft geen internet toegang. Backup van foto's doe ik (normaal gesproken) handmatig via sync als ik thuis ben.
Mijn NAS wordt voor meerdere doeleinden gebruikt:
1. Foto backup
2. Bestandsserver
3. Plex server

1. Persoonlijk vind ik het wel zo fijn dat ik mijn foto's ook op vakantie al kan back-uppen, zodat ik deze toch nog heb als mijn telefoon, laptop en camera worden gestolen.
Bovendien is het ook fijn om buitenshuis toegang te hebben tot alle foto's, zodat ik niet ook nog enorm veel foto's op mijn telefoon of laptop hoef te hebben.

2. Al mijn bestanden staan op mijn NAS zodat ik zowel via mijn laptop als mijn vaste PC hierbij kan, en geen externe harde schijf bij me hoef te dragen. Het werkt eigenlijk hetzelfde als OneDrive, maar dan dus privé gehost.

3. Al mijn Plex media staat op mijn NAS. Ik vind het ook wel leuk om buitenshuis mijn films en series te kunnen kijken.

Er zijn dus genoeg redenen om een NAS te hebben die ook van buiten het thuisnetwerk beschikbaar is.
Tailscale proberen 🙂
Vpn

Het is geen elegante opmerking maat wel de oplossing voor je probleem. Het zorgt er ook nog eens voor dat je met een gerust hart op openbare wifi netwerken kan inloggen ...

[Reactie gewijzigd door Mike2k op 23 juli 2024 08:53]

Als je, om wat voor reden dan ook, regelmatig niet op je thuislocatie bent, maar toch toegang wilt hebben tot je bestanden. Daar is op zich best wel wat voor te zeggen.

Of het verstandig is, is weer een ander verhaal. In ieder geval niet wanneer je niet voldoende beseft waar je mee bezig bent.

Maar cloud is al helemaal niet slim omdat je daar nauwelijks invloed op hebt qua instellingen (beveiliging moet je maar geloven bedoel ik dan).
Ook dan is een vpn tussen je apparaat en thuisnetwerk de betere keuze dan gewoon je nas te exposen op welke manier dan ook.
Wat dan dus ook valt onder het stukje "voldoende besef waar je mee bezig bent".

Ik heb in het verleden enkel een kleine NAS met muziek als test opengesteld voor mijzelf via internet. Dan loop je ergens en kun je je eigen muziek streamen (ver voor alle streaming oplossingen).
Ik heb zelf een HDD in m'n eigen pc voor backups en een NAS bij m'n ouders staan voor dubbele backup. Mocht er iets met m'n pc gebeuren dan heb ik alles nog bij m'n ouders staan. En mocht er iets met de NAS bij m'n ouders gebeuren dan heb ik het op mijn eigen pc. Dan is het wel handig dat de NAS verbonden is met internet zodat m'n pc automatisch een backup kan maken daar naartoe.
Ik loop zelf momenteel ook tegen dit punt aan. Maak ik zelf een storage server en gebruik ik die eventueel ook als applicatie server (kubernetes) en game server of zijn de beveiligings risicos hiervoor te hoog en doe ik toch alles in de cloud. Storage bij mega.nz en kubernetes/game servers etc bij een Azure of Hetzner hosten.
Maarja, zonder Cloud heb je ook niet echt een back-up? Of je moet nog ergens anders een offsite backup hebben.

Als je huis afbrand heb je niets meer...
Yep, zo heb ik het inderdaad wel ingericht. Thuis een NAS met alle data en bij mijn ouders een kleinere met alleen de belangrijkste data: foto’s, belangrijke documenten etc.
Nice, dan heb ik niks gezegd ;) dan heb je inderdaad geen Cloud nodig.
Ik heb ook zo'n MyCloud apparaat. Ik heb die dienst gewoon nooit aangezet en als ik er toch buitenshuis op wil gaat het inderdaad via VPN.
Ik heb als eerste NAS zo’n WD mycloud gehad omdat die goedkoop was. Blij dat ik die niet meer heb, alleen maar gezeur met de software, doet de telefoon app het niet? Ja jammer dan, dan kan je niet bij je bestanden, geen WD account? Zelfde probleem.
Tweedehands Synology DS415+ met nieuwe schijven, hoewel ik daar momenteel ook een Synology account voor gebruik (quickconnect), kan ik er tenminste wel offline bij. Er zitten niet zoveel fouten in de software en je hoeft niet eerst het halve apparaat uit elkaar te schroeven om de schijven te vervangen.
Ik heb er ook een gehad (matige prestaties, grootste pluspunt was de prijs), maar het online gedeelte is gewoon optioneel. Het ding ondersteunt SMB, NFS enzovoorts.
Ook normale opslagmedia zijn niet perfect, daarom zijn meerdere backups belangrijk, bijv. de 3-2-1 backup strategie: zorg dat je 3 kopieen hebt van je data (1 productie, 2 backups), waarvan 1 off-site moet zijn (dus niet thuis/kantoor), 2 de backups op twee verschillende opslagmedia moeten zijn.
Cloudstorage is erg gemakkelijk als off-site backup. Maar als ook privacy belangrijk is (wat meestal het geval), dan moet de cloud provider wel end-to-end encrypted zijn. Is deze dat niet, dan moet je daar zelf voor zorgen door een encrypter te gebruiken. (My Cloud is niet end-to-end encrypted.)

Dan blijft alleen nog klant meta data over. Die moet je zo veel mogelijk faken, of een cloud provider nemen die niet om dat soort gegevens vraagt.
Ik vind het zelf wel lastig te controleren of een end to end encrypted cloud omgeving daadwerkelijk end to end is. En helaas zijn kosten voor meer dan 2 terabyte al snel duurder dan zelf een NAS draaien van 10+tb
Je zou het zelf kunnen controleren indien de software open source is, of is geaudit door een betrouwbare partij, en anders een encrypter er over heen gebruiken.
Houd er verder rekening mee dat wanneer alles alleen op een NAS staat, er geen sprake is van een backup. Bij een backup zijn minimaal twee kopieen nodig, waarvan elke kopie op een apparaat dat onafhankelijk is van het andere apparaat. Stel je hebt de productiedata op je PC, en een backup op een lokale NAS, dan ben je als nog de klos indien er een inbraak, brand, overstroming of blikseminslag plaatsvindt. De NAS zou je dan eigenlijk ergens op een ander adres moeten bewaren.

Verder kan je data indelen naar hoe vaak het wijzigt. Heb je een grote lading oude foto's en videos, die veel ruimte innemen, dan is het prijzig om dat als backup op een cloud te bewaren. Dat zou je op een ander medium kunnen doen, en op een ander adres bewaren.
Je zou het zelf kunnen controleren indien de software open source is
Dat blijft natuurlijk de eeuwige dooddoener. Er zijn wereldwijd een veredeld handjevol mensen die de betreffende code kunnen lezen laat staan interpreteren.

Daarnaast moet je er zeker van zijn dat de beschikbare code ook de code is die jij in gebruik hebt. Zelf code compileren en die op je Apple telefoon zetten of zelfs onder Windows is lang niet voor iedereen weggelegd.

Externe audits zijn voor dit soort zaken veel betrouwbaarder.


Verder geldt voor back-ups natuurlijk nog veel meer dan je aangeeft. Wat is het doel van de back-up is een essentiële.
Als jou doel is dat je data over 40 jaar nog steeds leesbaar is, is het formaat waarin je je data opslaat ook van belang (goede kans dat geen een computer over 40 jaar .doc bestanden of h.264 bestanden kan lezen).

Is het belangrijker dat je data terug te halen is, of dat je data geheim blijft (indien versleuteld, heb je een herstel-optie als je de sleutel kwijtraakt)

Zo zijn er nog een hele zwik zaken waar je rekening mee moet houden voor je back-up strategie.
Het is niet bedoeld als "dooddoener", ik geef immers notabene in dezelfde zin ook nog andere opties, waaronder "externe audits", wat jij vervolgens zelfs ook aanhaalt als optie. Bovendien gaat open source repo als GitHub verder dan alleen de broncode. Indien broncode complex is, kan je alsnog letten op dingen als kwaliteit van de code, repo populariteit, de makers, issue afhandeling etc.

Wel ben ik het zeker met je eens dat zaken als MTBF van opslagmedia ook belangrijk is bij de keuze van een opslagmedium, maar mijn bericht was dan ook niet bedoeld om een volledige lecture te geven over backups.
Als het goed is heeft een Cloud provider externe auditors en worden die audit rapporten gepubliceerd.

Dat kan helpen met het beantwoorden van die vraag.
Ik gebruik zelf Cryptomator om een offline (USB stick) back-up van mijn paswoord manager te maken.
Al is de (open source) tool is bedoeld om je gegevens op een (cloud) opslag te encrypteren en is heel makkelijk in gebruik.
De dienst was bijna twee weken offline
Dat een dienst een aantal uren of 1 dag offline is door een hack, ja oke, vervelend maar goed dat is nog enigszins te doen. Alleen vind ik 2 weken offline toch wel erg lang en je maar net belangrijke documenten nodig hebben zoals bij @LongTimeAgo .

Dit is wel dan ook een van de redes dat ik veel liever gewoon lokaal backups maak en in de cloud vaak onbelangrijke dingen zet. Of dat ik een cloud wel eens gebruik om een bestand te delen maar dat is dan ook alles waarvoor ik een cloud gebruik.

Dus tja, misschien wel een les voor velen om ook altijd een lokale backup van belangrijke documenten te maken.
Toch niet slim om alles op 1 kaart te zetten.
Alles kan stuk en gaat een keer stuk, je harde schijf , je NAS, je USB stick en ook WD cloud. DAARVOOR moet je dus backups hebben.
Ja, dat bedoel ik waarbij ik persoonlijk een cloud de minst veilige van ze allemaal vind.
Ik reageerde eigenlijk op je zin (vergeten te quoten):
"Alleen vind ik 2 weken offline toch wel erg lang en je maar net belangrijke documenten nodig hebben"

Als je niet bij je gegevens kunt, omdat de cloud er niet is (of misschien wel definitief in rook opgegaan), is er iets in backup strategie mis gegaan.
Ow ja, snap het, maar dan zitten we op dezelfde lijn, of ja backupstrategie.
My Cloud gebruik ik voornamelijk als backup voor foto's en video's (naast Google Photos), niet voor het backuppen van vertrouwelijk bestanden. Voor dat laatste vertrouw ik er op dat Proton z'n beveiliging op orde heeft. En voor wachtwoorden e.d. zijn er natuurlijk al jaren password managers. Ook onschuldige foto's en video's laat ik liever niet op straat belanden, maar gebruiksvriendelijkheid vind ik ook wat waard. Daarom is voor deze, echt niet optimale, back-up methode prima voor mij en dat blijft (voorlopig) zo.
Is er nou 10TB of 8TB aan gestolen data?

Edit: Artikel is inmiddels aangepast :)

[Reactie gewijzigd door Mau_Maus op 23 juli 2024 08:53]

10: https://techcrunch.com/20...-western-digital-systems/
The hackers who breached data storage giant Western Digital claim to have stolen around 10 terabytes of data from the company, including reams of customer information.
Ja de redacteur zal vast met het 'achtcijferig bedrag' in zijn hoofd hebben gezeten ;)
Haha, dat dacht ik ook al ja. Damn brainfarts...
Ik was hier 8 uur ken bijna weg.
Die verdomde wisselkoers tussen de Europese en Amerikaanse TB ook altijd..
Echt bloedirritant was dit.
Ik heb m'n schoonmoeder eens per maand de opdracht gegeven om zooi te backuppen naar de NAS en het ENIGE MOMENT DAT WE BELANGRIJKE DOCUMENTEN nodig hadden voor notabene een rechtbank(!), was toen de hack gebeurt was en alle services offline lagen. Dus in eerste instantie uitstel gevraagd bij de rechtbank ivm deze zaak maar uiteindelijk nog de benodigde documenten in een mail terug kunnen vinden.

Ik heb vervolgens tevens UREN gespendeerd om proberen via de lokale manier bij de bestanden te geraken, maar zonder een WD account login was dit gewoon niet mogelijk. Alleen de PUBLIC map was benaderbaar. Pas later werd er een soort 'work-around' bekend gemaakt via een update ook: https://support-en.wd.com/app/answers/detailweb/a_id/50626

Wat ben ik blij dat m'n WD Ultra EX2 NAS nergens last van had en gewoon deed wat die moest doen, zonder een WD account geneuzel.
Dit is beslist niet de eerste keer, paar jaar geleden ook het geval waarbij alle WD mybook live duo apparaten vatbaar waren. Oplossing van WD was toen om deze functionaliteit helemaal uit te zetten korting te bieden op een andere WD nas welke al out of support was, sindsdien geen WD Nas meer voor mij.

Bron: https://support-en.wd.com/app/answers/detailweb/a_id/31607

en:

Trade-In Offer:

Western Digital is offering current registered My Book Live or My Book Live Duo customers a trade-in discount of 40% off a select new My Cloud™ Home personal cloud storage or My Cloud EX2 Ultra 2-bay network attached storage device. For more information regarding the trade-in offer for eligible devices, please visit My Book Live and My Book Live Duo: Trade-In Offer.

Dit was in juli 2021, alleen de te kiezen NAS enkel de gewone EX2 niet de ultra en laat nu net de EX2 al out of support zijn sinds January 2016 dus je kon een NAS inwisselen voor korting op een out of support NAS

[Reactie gewijzigd door Tirinium op 23 juli 2024 08:53]

Klopt, heb vanwege die eerdere Mybook Live 'vatbaarheid' toen 40% (was het 40%? was in ieder geval groot genoeg om echt voor een habbekrats de EX2 Ultra er voor te halen) korting gekregen.
Nu is er bij die EX2 Ultra veel meer "zelf" in te stellen en controle te nemen. Zo heb ik ook al die WD 'extern, buiten je netwerk' toegang gewoon volledig uitgezet.
ik ben sindsdien overgestapt naar Synology, die geven tenminste lange updates, bijvoorbeeld de DS216 uit 2015 die krijgt nu nog updates.
Ter vergelijking die MyBook live duo die ik had is geproduceerd tot 2014, maar updates stopten al in 2015.

Begrijp me niet verkeerd, ik ben al jaren een WD hard disk gebruiker, vanaf de 2Gb versies uitkwamen, alleen merk je gewoon dat NAS geen focus van hun krijgt.

[Reactie gewijzigd door Tirinium op 23 juli 2024 08:53]

De NAS die m'n schoonmoeder heeft had ze net 3 maandjes... Dus onze frustratie was ook hoog.
Eindelijk m'n schoonmoeder aan het 'backuppen' gekregen, gebeurt er zoiets.
Eerlijk gezegd, als je een NAS naar buiten toe openzet, moet je eigenlijk ook nog een offline, backup maken, ik heb van alle gegevesn op mijn NAS sinds de problemen met de vorige WD NAS (Die allemaal gehacked werden met randsomware, gelukkig die van mij niet.) een extra backup op een WD passport drive staan, zodat als ik gehacked wordt ik nog een bruikbare backup heb.
Hetzelfde voor mij. Had er een aangeschaft voor mijn schoonouders, zodat alles automatisch regelmatig gebackuped werd. Na de hack alles weg.

Geen WD voor mij in de toekomst. De mybooklive was speciaal aangeschaft voor het veilig stellen van data en juist daarop heeft het gefaald.
Ook hier:
Toch niet slim om alles op 1 kaart te zetten.
Alles kan stuk en gaat een keer stuk, je harde schijf , je NAS, je USB stick en ook WD cloud. DAARVOOR moet je dus backups hebben.
Maar dit is toch eigenlijk wat je mag verwachten van alles wat in de cloud staat of daar op enige wijze toegang tot nodig heeft?

Ik zie mijn NAS of externe opslag enkel als een kopie of als een back-up van het geheel dat ook op een andere schijven staat. Ja, ik heb ook wel eens problemen ondervonden met NAS of externe back-up, maar kon de belangrijkste bestanden gewoon nog benaderen.

Het lijkt allemaal zo handig, die cloud, totdat je beseft dat je alles aan een derde partij toevertrouwd waar je absoluut geen controle over hebt.
Nee, tis geen cloud.
Het is erger. Het betreft een NAS die je gewoon neer zet bij je router/switch, met een kabeltje verbind en vervolgens moet je een WD account hebben om deze te benaderen. Elk WD account geeft je een aparte folder op de NAS.

En ze hebben het dus zo gemaakt (en dat wist ik dus ook niet) dat je dus altijd in moet loggen op de servers van WD met het account om je eigen data te benaderen.

Het "voordeel" van dit systeem is dit dat als je je laptop of mobiel mee neemt en je op de WD app inlogt met je account, dat je dus je data kan benaderen vanaf andere locaties.
Dank voor je reactie. Ik had begrepen dat het een device is dat thuis staat (ik noem het geen NAS, want die werkt in mijn ogen volledig onafhankelijk van een cloud account / connectie of wat dan ook).

Het is te gestoord voor woorden dat dit soort apparatuur verkocht mag worden zonder overduidelijke waarschuwingen op de doos die iedere niet technische persoon ook begrijpt. Wel zaken als 'droog uw huisdier niet in de magnetron', maar niet 'pas op, dit apparaat werkt niet zonder internetconnectie'.

Maar ik ben ondertussen klaar met dit soort kant-en-klaar devices, zeker op het gebied van NAS. Netgear bijvoorbeeld heeft de stekker uit hun hele NAS-serie getrokken. Daar zit je dan met je peperdure NAS wanneer deze defect raakt en/of de software geen updates meer krijgt.

Ik snap dat niet iedereen zelf iets kan bouwen (TrueNAS, UnRAID, enz.), maar dat is uiteindelijk wel het meest flexibel en betrouwbaar.
Gelukkig hebben ze (WD) sinds dit probleem met hun gehackte servers nu een optie in hun NAS systemen gezet waarbij je dus 1 'local' account er in kan zetten met wachtwoord om gewoon lokaal te benaderen en niet via het netwerk/internet.
Dus meteen aangezet en alles op deze manier nu schoonmoeders laten backuppen.

Alsnog echt ongelofelijk dat je maar 1 account kan maken (die dan een bijbehorende folder krijgt) maar het zij zo voor nu.
In ieder geval wordt het volgende NAS systeem geen WD meer.
Dat is een oplossing die uit noodzaak geboren is. Jammergenoeg, als ik de gedachte van de fabrikant mag proberen te lezen.

Nu heeft je moeder jou om dit op te lossen, maar had ze het zelf geweten of kunnen aanpassen? Dat is een beetje het probleem tegenwoordig met heel veel producten. Het wordt gepresenteerd als: "de meest geweldig fantastisch simplistische oplossing waar je geen omkijken naar hebt omdat het via de cloud werkt".

Maar dit is wel het typische gedrag van vrijwel alle fabrikanten aan het worden. Zorgen dat mensen afhankelijk worden en ze het liefst per maand laten betalen en nooit eigendom te laten worden van een product. Het wachten is dan ook op de constructies waarbij de hardware enkel nog blijft werken met een abonnement...
Ja dat klopt ook, een backup heeft nog een extra kopie elders staan natuurlijk.
Maar ik maak voor haar ook om de zo veel tijd (eigenlijk eens per jaar) nog even een extra backup naar een 'cold storage' schijf. Om even wat documenten weg kopieren om ruimte te maken op haar laptopje gebruikt ze de WD NAS van WD. Dat was dit keer nog niet gedaan natuurlijk. Gelukkig stond die ook in de email nog, maar als je gewoon verwacht dat de NAS werkt en je geen toegang hebt tot het apparaat waar je een meter of 2 vanaf zit dan is dat heel erg zuur.
een achtcijferig bedrag
Wish granted. Hier is 10.000.000 Iraanse rial.
Dat is €214,60 te veel wat mij betreft.
Dat is nog gul. 10 miljoen Venezolaanse Bolívars is blijkbaar iets van 4 euro.
Dat is nog gul. 10 miljoen Venezolaanse Bolívars is blijkbaar iets van 4 euro.
Da's ook te veel.
Dader opsporen en levenslang geven.
Anoniem: 58485 14 april 2023 15:32
Probleem is,

Hoeveel mensen wereldwijd daar een registratie hebben doorgevoerd voor extended warranty of data recovery bijv?
Ik heb een paar jaar een MyDitto nas gebruikt, wat een ellende was dat! Na een paar jaar geen ondersteuning meer, geen app die het goed deed... uploaden en downloaden was altijd een crime, zo traag! Ik heb hem toen maar direct aan mijn PC gehangen en gewoon als harddisk gebruikt. Ik heb tegenwoordig alleen nog maar backups van mijn foto's en video's en van documenten. De rest? Ik zie wel...

Op dit item kan niet meer gereageerd worden.