Рассказываем о двух недавних случаях вымогательства с BitLocker-шифрованием, в которых фигурировали RDP, Microsoft SQL Server, инструменты удаленного мониторинга и управления (RMM), веб-шеллы и принтеры.
Недавно наши специалисты в Латинской Америке расследовали серию инцидентов, объединенных общими признаками: эксплуатацией ошибок конфигурации, шифрования BitLocker и доступа к корпоративным принтерам. После успешной атаки злоумышленники распечатывали свои требования прямо на принтерах пострадавших организаций, чтобы известить их о компрометации и потребовать выкуп за восстановление доступа к данным.
В этой статье мы проанализируем два инцидента, произошедших в июне в Колумбии и в мае в Мексике. Мы рассмотрим признаки сходства в коммуникации злоумышленников с жертвами, а также отметим тренд на небольшие размеры выкупов.
Первый признак атакиВ обоих случаях пострадавшие сначала заметили значок замка рядом с дисками в Проводнике Windows. Он указывал на то, что диски были зашифрованы с помощью BitLocker, из-за чего доступ к их содержимому оказался заблокирован.
Чтобы разблокировать такие диски, нужен ключ восстановления.
Мы уже сталкивались с подобными угрозами: несколько лет назад наша команда обнаружила вредоносное ПО, известное как ShrinkLocker, которое тоже шифрует данные с помощью BitLocker.
Первый инцидент: получение RDP-доступа и последующее шифрование данныхОдин из инцидентов произошел в Колумбии в июне. Злоумышленники воспользовались доступной из интернета службой удаленного рабочего стола (RDP) на сервере, подключенном к хранилищу объемом 8 ТБ с критически важными для работы организации данными. Получив контроль над системой и изменив учетные данные пользователей, они активировали BitLocker на диске, где преимущественно хранились финансовые данные. После завершения шифрования злоумышленники заблокировали диск и распечатали на корпоративных принтерах сообщение с требованием выкупа.
К сожалению, нам не удалось собрать улики и артефакты, связанные с этим инцидентом, поскольку компания стремилась как можно быстрее восстановить систему и вернуть доступ к зашифрованному диску. В ходе общения со злоумышленниками выяснилось, что требуемая сумма выкупа не превышает 3000 долл. США, и компания решила его выплатить. После этого система была восстановлена до проведения каких-либо криминалистических мероприятий, а все улики, необходимые для дальнейшего анализа инцидента, были уничтожены.
Ответ злоумышленников на электронное письмо жертвы, отправленное на адрес из распечатанного сообщения о выкупе
Эта атака стала возможной из-за того, что служба RDP была доступна из интернета, притом с дополнительными открытыми портами, которые нужны были сотрудникам для работы с корпоративной информацией. Злоумышленники проникли в систему, воспользовавшись доступностью корпоративной сети извне и недостатками конфигурации, обнаружили подключенный диск, зашифровали на нем данные с помощью BitLocker и потребовали выкуп. Этот случай подтверждает, что открытые порты RDP без надлежащих механизмов контроля создают значительные риски для безопасности систем и данных, что также отмечается в нашем отчете Анатомия ландшафта киберугроз.
Компания подтвердила, что на этой машине была отключена защита рабочих мест (EPP) из-за проблем совместимости с рабочими приложениями. Это позволило злоумышленникам скрытно проверять наличие и параметры установленных приложений и запускать их — эта вредоносная активность не регистрировалась системами централизованного мониторинга.
Второй инцидент: знакомство с XEntry TeamРасследуя другой инцидент, произошедший в Мексике в мае, наша команда смогла установить, как именно атакующие получили первоначальный доступ к инфраструктуре. Злоумышленники воспользовались некорректно настроенной службой MSSQL: они извлекли из кода, опубликованного на GitHub с нарушением требований безопасности, учетные данные для доступа к базе данных, после чего получили возможность выполнять команды в системе.
В данном случае атака началась за три месяца до ее обнаружения. Сначала злоумышленники убедились в работоспособности найденного способа доступа к системе. Подтвердив наличие доступа и необходимого уровня привилегий в настройках сервера MSSQL, распространявшихся не только на СУБД, но и на операционную систему, они попытались изменить конфигурацию веб-сервера, чтобы ослабить его защиту и разместить файлы веб-шеллов в общедоступных каталогах. Многие попытки изменить конфигурацию службы и создать вредоносные файлы были заблокированы EPP. Однако, несмотря на оповещения, эта активность не была своевременно расследована.
Впоследствии злоумышленники убедились, что могут выполнять команды локально, и настроили свою инфраструктуру для передачи данных. Таким образом они получили доступ к внутренним системам организации через службу MSSQL.
Компания использовала Microsoft SQL Server версии 2019.0150.2160.04, однако из-за неправильных настроек сервер позволял выполнять команды операционной системы через расширенную хранимую процедуру xp_cmdshell.
Получив доступ к некорректно настроенной службе, открытой для интернета, злоумышленники создали канал, позволявший выполнять произвольные команды как на самом сервере, так и на доступных с него узлах локальной инфраструктуры.
Одной из ключевых задач злоумышленников было обнаружение общих систем и ресурсов, содержащих критически важные данные. Наш анализ подтвердил, что злоумышленники среди прочего получали доступ к системам, в которых хранились параметры конфигурации сетевых служб, корпоративных систем управления и облачных сервисов.
В начале мая злоумышленники сосредоточились на дополнительном сканировании инфраструктуры и развертывании решения ManageEngine Endpoint Central для удаленного мониторинга и управления (RMM), чтобы закрепиться в системе и перейти к финальным этапам атаки:
В последующие дни атакующие установили дополнительные приложения класса RMM, такие как Mesh Agent и Tactical RMM. С их помощью они создали запланированные задачи, которые активировали службу BitLocker для шифрования каждого диска в инфраструктуре с генерацией отдельного ключа для каждой зашифрованной системы:
Наконец, в середине мая злоумышленникам удалось применить объект групповой политики (GPO), через который были развернуты задачи планировщика для активации BitLocker и шифрования, а также для дальнейшего распространения RMM-приложений. Изначально эта активность была ограничена критически важными системами, однако впоследствии охватила все системы, синхронизированные с контроллером домена. Пользователям стало известно об атаке, только когда на компьютерах отобразился синий экран с сообщением Hacked by XEntry Team («Взломано XEntry Team»), а их учетные данные перестали работать.
Несколько часов спустя на офисных принтерах начали распечатываться требования о выкупе:
Эти инциденты показывают, что некоторые злоумышленники стремятся получить доступ к инфраструктуре без вложений в инструментарий и привлечения вымогательских групп. Вместо этого они используют встроенные инструменты Microsoft для шифрования данных и последующего требования выкупа. Для противодействия подобным атакам критически важны мониторинг защищаемых ресурсов, централизованный сбор и анализ логов, а также оперативная обработка оповещений.
Выводы«В качестве гарантии сообщаем, что у нас нет негативных отзывов в сети о невыполнении наших обязательств…» («As a guarantee, we have no negative online reviews about non-fulfillment of our obligations…», сообщение о выкупе из первого инцидента).
«Наша репутация — это гарантия того, что все обязательства будут выполнены…» («Our reputation is the guarantee that all content will be fulfilled…», сообщение о выкупе из второго инцидента).
Наши специалисты продолжают отслеживать эти угрозы.
Сигнатуры для обнаружения| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Ваш принтер теперь тоже может доставлять плохие новости. Касперский раскрыл новый способ шантажа | 0 | 12.84 | 25-07-2026 |
| 2 | Мошенники нашли новый способ взлома двухфакторной аутентификации | -2 | 7 | 02-07-2026 |
| 3 | Финансовые пирамиды и вредоносное ПО: как меняются схемы кибермошенников | 0 | 5 | 18-05-2026 |
| 4 | Россиянам раскрыли новую схему мошенников с фальшивым VPN | 0 | 8.98 | 16-08-2026 |
| 5 | Мошенники начали массово обманывать владельцев пунктов выдачи заказов | -2 | 7 | 11-02-2026 |
| 6 | Мошенники начала использовать роутеры для кражи доступа к "Госуслугам" | 0 | 10 | 20-08-2026 |
| 7 | Bi.Zone: киберпреступники ищут обходные пути для атак на финансовую отрасль | -2 | 6 | 02-07-2026 |
| 8 | Мошенники создают поддельные сайты-радары атак БПЛА для имитации взлома личных кабинетов | -2 | 6 | 29-06-2026 |
| 9 | Хакеры взламывают мультимедийные системы автомобилей и мошенничают с рекламой | 0 | 6.78 | 21-08-2026 |