Synology DSM: account leaked? hoe kan dat?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • SuperCrisz
  • Registratie: September 2005
  • Laatst online: 14:00
Ik heb een Synology draaien op DSM 7 (laatste build). Nu kreeg mijn vriendin een melding dat op haar account was ingelogd gisteren om 00:15. Maar toen sliep ze, zei was het niet. Gekke is dat 2FA actief is op alle accounts (en ook een heel streng wachtwoord aangemaakt via Lastpass), en toch krijg je dan deze melding:

Afbeeldingslocatie: https://tweakers.net/i/F9lvHOpWn9HeFN1R2-k9JDOY_cM=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/CTPD1Uph7RpMzPh4w5Bqa5iK.png?f=user_large

in de log van de Security Advisory staat dat alleen langs de first authentication heen is gekomen. Zie screenshot hieronder
Afbeeldingslocatie: https://tweakers.net/i/Bs6yw6UT5grAF_Q_4YR9TFefdLs=/800x/filters:strip_exif()/f/image/FoevAktw2I0UtpgqTkvXr0kB.png?f=fotoalbum_large

In de log van Log center staat ongeveer op hetzelfde tijdstip:

code:
1
Failed to send email. (535 5.7.139 Authentication unsuccessful, SmtpClientAuthentication is disabled for the Tenant


Wanneer ik op het IP adres zoek, lijkt het uit Duivendrecht te komen (we wonen in de buurt van Leiden). De omschrijving is Vodafone-NL > Mobile Web Service.

https://apps.db.ripe.net/...searchtext=109.38.137.170

En ten slotte.. ben helemaal niets kwijt, en alle lichten staan op groen:
Afbeeldingslocatie: https://tweakers.net/i/IGvVoYk_zehhuNSkzptkEuSK92c=/800x/filters:strip_exif()/f/image/oIbrkpc3kGffGur5DIFT7aT7.png?f=fotoalbum_large


Vragen
  1. Kan ik er van uitgaan dat de 2FA beveiliging heeft gewerkt? (ondanks dat we melding krijgen dat er succesvol is ingelogd?
  2. Het wachtwoord is gegenereerd door Lastpass, dus heeft een "H28#872f9jf28#8" type wachtwoord die nergens anders wordt gebruikt. Hoe kan die ooit geraden zijn?
  3. Herkent iemand de omschrijving van het IP adres? Neem aan dat het niet Vodafone zelf is? Ben toevallig bezig met een overstap van KPN naar Ziggo, dus ik dacht ergens nog dat dat ermee te maken heeft (want Ziggo = Vodafone..). Mijn vriendin zit bij hollandsenieuwe... dat zit natuurlijk op het Vodafone netwerk.. misschien dat er een app toegang wilde hebben..?
  4. Naast het wijzigen van het wachtwoord en het blokkeren van het IP adres, zijn er verder nog tips? (admin accounts zijn ook standaard disabled
Dankje, een iets bezorgde Synology gebruiker :) :)

Beste antwoord (via SuperCrisz op 30-08-2022 13:08)


  • Tha Render_2
  • Registratie: April 2018
  • Laatst online: 22-09 10:19
Kijk inderdaad eens wat de WAN IP's zijn van jullie smartphones op dit moment, als die ongeveer in het bereik liggen van die 109.38.137.170 kan het een actie geweest zijn van één van de Synology apps op de smartphone.

Alle reacties


Acties:
  • 0 Henk 'm!

  • MikeOO
  • Registratie: Augustus 2007
  • Laatst online: 25-09 07:01
Zou het bv ook niet de mobiele telefoon van je vriendin od die van jouw geweest kunnen zijn die middels een app op de telefoon op de achtergrond een verbinding probeerde te maken.

Even puur wat mij zo te binnen schiet aangezien een van jullie gsm's mogelijk het VF netwerk gebruikt.

Acties:
  • 0 Henk 'm!

  • SuperCrisz
  • Registratie: September 2005
  • Laatst online: 14:00
MikeOO schreef op dinsdag 30 augustus 2022 @ 12:36:
Zou het bv ook niet de mobiele telefoon van je vriendin od die van jouw geweest kunnen zijn die middels een app op de telefoon op de achtergrond een verbinding probeerde te maken.

Even puur wat mij zo te binnen schiet aangezien een van jullie gsm's mogelijk het VF netwerk gebruikt.
Ja... had ik net nog ff toegevoegd bij de vragen.. mn vriendin zit bij hollandsenieuwe... dus daar lijkt het dan wel op... en op zich dan wel logisch dat de (Synology) app dan het wachtwoord weet.. maar omdat er geen actie komt vanuit mn vriendin.. .de 2FA faalt.. maar heb nog niet eerder zo'n bericht gezien, vandaar dat de alarmbellen gingen rinkelen

Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • Tha Render_2
  • Registratie: April 2018
  • Laatst online: 22-09 10:19
Kijk inderdaad eens wat de WAN IP's zijn van jullie smartphones op dit moment, als die ongeveer in het bereik liggen van die 109.38.137.170 kan het een actie geweest zijn van één van de Synology apps op de smartphone.

Acties:
  • 0 Henk 'm!

  • SuperCrisz
  • Registratie: September 2005
  • Laatst online: 14:00
Tha Render_2 schreef op dinsdag 30 augustus 2022 @ 12:39:
Kijk inderdaad eens wat de WAN IP's zijn van jullie smartphones op dit moment, als die ongeveer in het bereik liggen van die 109.38.137.170 kan het een actie geweest zijn van één van de Synology apps op de smartphone.
Zit idd in dezelfde range! Bij deze dus achterhaalt?

Acties:
  • 0 Henk 'm!

  • Christoxz
  • Registratie: Maart 2014
  • Laatst online: 29-09 14:11
Kan ik er van uitgaan dat de 2FA beveiliging heeft gewerkt? (ondanks dat we melding krijgen dat er succesvol is ingelogd?
Volgens mij is er helemaal niet ingelogd, de log zegt dat de eerste deel van de 2FA is voldaan, via wachtwoord.
De log zegt in inprincipe niet dat er is ingelogd, maar dat er een deel van de authenticatie is gelukt. (Ja je event log wel..)

Heb zelf geen 2FA aanstaan, maar de log zegt expliciet: "[User] from [IP] logged in succesfully"
Daarnaast zie je in je log ook of er activiteit is geweest toch?

Hoe ziet de log er uit van een volledige succesvolle login via 2FA?

[ Voor 7% gewijzigd door Christoxz op 30-08-2022 12:46 ]

T.Net Creality 3D Printer Discord


Acties:
  • 0 Henk 'm!

  • MikeOO
  • Registratie: Augustus 2007
  • Laatst online: 25-09 07:01
SuperCrisz schreef op dinsdag 30 augustus 2022 @ 12:38:
[...]


Ja... had ik net nog ff toegevoegd bij de vragen.. mn vriendin zit bij hollandsenieuwe... dus daar lijkt het dan wel op... en op zich dan wel logisch dat de (Synology) app dan het wachtwoord weet.. maar omdat er geen actie komt vanuit mn vriendin.. .de 2FA faalt.. maar heb nog niet eerder zo'n bericht gezien, vandaar dat de alarmbellen gingen rinkelen
Altijd goed om zo alert te blijven. Liever zo en dat er niets aan de hand is dan andersom. Maar sluit nog niets uit zou zeker verder proberen te zoeken ook wat @Tha Render_2 aangeeft.

En mocht dit het probleem zijn dan zou je moeten uitzoeken welke app hier verantwoordelijk is zodat je dit kunt oplossen.

Acties:
  • 0 Henk 'm!

  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 13:30
Welke apps staan er op die telefoon?
zie:
https://kb.synology.com/e...P_packages_supportability

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.

Pagina: 1