Un NAS Synology chiffré, 0,07 BTC réclamés, et 8 failles DSM à corriger
Un témoignage décrit un NAS chiffré en .hybr contre 0,07 BTC. Synology a corrigé 8 failles le 21 septembre, dont une notée 9,8. Ce qu'il faut faire.

Dans un groupe d’entraide informatique, un particulier raconte cette semaine que son NAS Synology a Ă©tĂ© chiffrĂ© : photos, documents, tout est devenu illisible, chaque fichier affublĂ© de l’extension .hybr. Les attaquants rĂ©clament 0,07 BTC, soit environ 6 000 $ au cours du 22 septembre 2026, et menacent de publier les fichiers volĂ©s. Il a portĂ© plainte et cherche un dĂ©chiffreur.
Ce rĂ©cit est d’une banalitĂ© totale, et c’est exactement ce qui le rend intĂ©ressant : il tombe au lendemain d’une salve de correctifs.
8 failles corrigées le 21 septembre, dont une notée 9,8
Synology a publiĂ© le 21 septembre 2026 un lot de correctifs pour DiskStation Manager couvrant 8 CVE. La plus grave, CVE-2026-13639, est notĂ©e 9,8 sur 10. Elle vise le mĂ©canisme d’authentification : une valeur utilisĂ©e par la logique de connexion est tirĂ©e d’une source d’entropie insuffisante.
Traduction : un attaquant distant, sans compte ni privilège, peut lire et Ă©crire des fichiers arbitraires sur l’appareil, ou le rendre indisponible. Les versions corrigĂ©es sont DSM 7.4-90075, 7.3.2-86009-4, 7.2.2-72806-9 et 7.2.1-69057-12. Un numĂ©ro infĂ©rieur au vĂ´tre dans cette liste veut dire que votre NAS est concernĂ©.
Ce que le tĂ©moignage prouve, et ce qu’il ne prouve pas
Rien ne relie ce cas prĂ©cis Ă ces failles, et il faut le dire tout de suite. L’extension .hybr ne correspond Ă aucune famille documentĂ©e publiquement Ă ce jour. Les 2 adresses de contact citĂ©es sont hĂ©bergĂ©es chez des services de messagerie anonymes que des dizaines de groupes utilisent, ce qui n’identifie personne. Et un tĂ©moignage de groupe, sans note de rançon complète ni journaux, ne permet aucune conclusion technique.
La statistique, elle, pousse plutĂ´t vers l’ennuyeux : la majoritĂ© des NAS tombent par la porte d’entrĂ©e, un accès distant ouvert et un identifiant devinĂ©, pas par une faille exotique. C’est d’ailleurs ce que visait le gang surnommĂ© « Diskstation », dĂ©mantelĂ© par une opĂ©ration europĂ©enne après avoir rĂ©clamĂ© de 10 000 $ Ă plusieurs centaines de milliers de dollars Ă ses victimes.
Pourquoi le NAS est la cible idéale
Il est allumé 24 h sur 24, il contient tout, il est rarement mis à jour, et il est souvent exposé volontairement sur Internet pour consulter ses photos en déplacement. Surtout, il héberge à la fois les données et leur sauvegarde : le disque USB branché derrière le NAS est chiffré en même temps que le reste.
(J’ai gardĂ© pendant des annĂ©es un disque branchĂ© en permanence derrière le mien en le comptant comme une sauvegarde. Ce n’en Ă©tait pas une !)
Les gestes qui comptent vraiment
- Mettre DSM Ă jour aujourd’hui, et activer les mises Ă jour automatiques de sĂ©curitĂ©.
- Fermer l’accès distant direct : ni redirection de ports, ni UPnP. Un VPN vers la maison, sinon rien.
- Désactiver le compte administrateur par défaut, activer la double authentification et le blocage automatique après quelques échecs.
- Activer les snapshots avec une rĂ©tention verrouillĂ©e, qu’un administrateur compromis ne peut pas effacer.
- Tenir une copie hors ligne ou chez un tiers, selon la règle 3-2-1 : 3 copies, 2 supports, 1 hors site.
- Tester une restauration. Une sauvegarde jamais restaurĂ©e n’est qu’une hypothèse.
Si c’est dĂ©jĂ arrivĂ©
Ne payez pas, et surtout ne rĂ©installez rien. DĂ©branchez l’appareil du rĂ©seau, photographiez la note de rançon, conservez un disque en l’Ă©tat, dĂ©posez plainte, puis soumettez un fichier chiffrĂ© et la note aux services d’identification de rançongiciels et au portail No More Ransom.
Il faut cependant ĂŞtre honnĂŞte sur les chances : pour les familles rĂ©centes, les spĂ©cialistes qui tiennent les forums de rĂ©ponse le rĂ©pètent, aucun dĂ©chiffrement n’est possible sans la clĂ© du criminel. Les outils gratuits existent quand une clĂ© a fuitĂ© ou quand l’implĂ©mentation Ă©tait bâclĂ©e, pas parce qu’on insiste.
Le Bien Heureux · Redaction Capibara · Mercredi 23 septembre 2026