拉丁美洲近期爆出两起企业勒索事件,罪魁祸首并不靠“自研勒索软件”,而是直接借助Windows内建的BitLocker完成加密,并用办公室打印机当作最终“投递通道”。安全厂商Kaspersky披露,事件发生在墨西哥(5月)与哥伦比亚(6月),看似离谱的“打印机冒出勒索信”,本质却暴露了企业在暴露面收敛、身份与权限治理、以及告警响应节奏上的多重漏洞。
先看哥伦比亚的案例。攻击者从一台对互联网开放的Windows远端桌面(RDP)入手,拿到系统控制权后,通过修改凭证扩大访问范围。该受害环境连接8TB存储设备,里面存放关键业务数据。攻击者只针对主要承载财务资料的磁盘启用BitLocker,导致加密迅速落地。更棘手的是,企业为业务兼容曾关闭端点防护功能,使得攻击者更容易侦查环境并持续推进。研究人员指出,企业曾考虑支付约3000美元赎金,但在鉴识介入前就先行恢复系统,清除了大量可用于追踪的证据,后续难以彻底评估入侵链路。
墨西哥事件的路径同样“像顺手牵羊”。攻击者从GitHub等公开仓库获取数据库账号密码,再登录到配置不当的Microsoft SQL Server。由于该数据库服务被允许执行Windows系统命令,攻击者得以控制服务器并向内网渗透。他们在被发现前约三个月已进入环境,期间还降低Web服务器安全设置、搭建后门,并主动寻找可访问重要数据的共享资源。部分安全告警虽出现,却未被进一步深挖。
随后,两起事件都出现相同的“扩大加密范围”打法:攻击者安装多套合法远端管理工具,借助计划任务批量启用BitLocker,并获取各终端恢复金钥;最后再利用企业集中管理的群组策略,把加密动作扩散到整个域内更多系统。于是当员工发现账户无法登录时,办公区打印机开始连续输出勒索通知,形成强烈的心理压力。
Kaspersky建议企业优先限制远端管理与RDP等服务对外开放,逐项核查数据库权限与命令执行能力设置;同时对安全系统的异常告警进行联动调查,别让“看见了但不处理”成为空转。真正遭遇攻击后,更要先保全证据再恢复,避免鉴识窗口被一键抹掉。