BitLocker áldozata

Editors' Pick

A Kaspersky két olyan zsarolási incidenst elemzett, amelyekben a támadók nem hagyományos ransomware-t használtak, hanem a Windows beépített BitLocker lemeztitkosítási funkcióját fordították az áldozatok ellen. 

Az egyik esetben egy internet felől elérhető, hibásan konfigurált RDP-szolgáltatáson keresztül jutottak be a hálózatba, majd kizárólag a kritikus pénzügyi adatokat tartalmazó meghajtót titkosították. A másik támadás során egy nyilvánosan elérhető, hibásan konfigurált Microsoft SQL Server jelentette a belépési pontot, ahol a GitHubra kiszivárgott hitelesítő adatok segítségével szereztek hozzáférést. A támadók ezt követően webshellt telepítettek, több távoli menedzsmenteszközt – köztük a ManageEngine Endpoint Centralt, a Mesh Agentet és a Tactical RMM-et – használtak a perzisztencia kialakítására, majd csoportházirendekkel (GPO) aktiválták a BitLockert a tartományhoz tartozó rendszereken. 

Mindkét esetben az áldozatok irodai nyomtatóin jelentek meg a váltságdíj-követelő üzenetek, ami szokatlan, de feltűnő módszer a kompromittálás jelzésére. A támadók egyre gyakrabban építenek legitim adminisztrációs eszközökre és natív operációs rendszerfunkciókra, így a rosszul konfigurált szolgáltatások, az elmaradt riasztáskezelés és a nem megfelelő naplóelemzés legalább akkora kockázatot jelent, mint egy klasszikus zsarolóvírus-fertőzés.

FORRÁS