Кибервымогатели используют BitLocker для шифрования данных: новые атаки в Латинской Америке
В мае и июне этого года в Мексике и Колумбии произошли атаки кибервымогателей, которые использовали необычную тактику: вместо вредоносного ПО они задействовали встроенную в Windows утилиту BitLocker для шифрования данных. «Лаборатория Касперского» опубликовала подробный отчет об этих инцидентах, рас

В мае и июне этого года в Мексике и Колумбии произошли атаки кибервымогателей, которые использовали необычную тактику: вместо вредоносного ПО они задействовали встроенную в Windows утилиту BitLocker для шифрования данных. «Лаборатория Касперского» опубликовала подробный отчет об этих инцидентах, раскрывающий методы взлома корпоративной инфраструктуры и последующие действия преступников. Это тревожный сигнал для бизнеса: легитимные инструменты становятся оружием в руках злоумышленников.
Атаки с использованием BitLocker: два случая в Латинской Америке
Первый инцидент произошел в мае в Мексике. Злоумышленники получили доступ к корпоративной сети через уязвимую службу удаленного рабочего стола (RDP). После компрометации они изменили учетные данные пользователей и активировали BitLocker для шифрования дисков. Второй случай, зафиксированный в июне в Колумбии, начался аналогично: точка входа — RDP-сервер, к которому был подключен жесткий диск объемом 8 ТБ с финансовыми данными. Преступники сначала захватили контроль над системой, сменили пароли, а затем зашифровали данные с помощью BitLocker. В обоих случаях первым признаком атаки стал значок блокировки на зашифрованных дисках. После шифрования злоумышленники потребовали выкуп за ключ восстановления, что делает данные недоступными без уплаты.
Как злоумышленники используют BitLocker для вымогательства?
BitLocker — встроенный компонент Windows, предназначенный для защиты данных на случай кражи устройства. Однако киберпреступники нашли способ использовать его во вред. Для активации BitLocker им не нужно устанавливать стороннее ПО: достаточно получить административный доступ к системе и выполнить несколько команд через командную строку или PowerShell. Шифрование происходит быстро, а ключ восстановления злоумышленники сохраняют себе, чтобы потребовать выкуп. Этот метод привлекателен тем, что BitLocker не воспринимается антивирусами как угроза, а его работа выглядит как штатная операция. В результате стандартные средства защиты могут не среагировать вовремя.
Предыстория и контекст: тренд на использование легитимных инструментов
Использование легитимных системных инструментов для атак — давний тренд в киберпреступности. Ранее злоумышленники применяли PowerShell, WMI и PsExec для развертывания вредоносного ПО. Однако BitLocker, предназначенный для защиты данных на случай кражи устройства, до сих пор редко использовался вымогателями. В 2022 году исследователи фиксировали единичные случаи применения BitLocker в атаках, но теперь, судя по отчету, этот метод набирает обороты. Привлекательность BitLocker для преступников в том, что он не требует установки стороннего софта, а его работа выглядит как штатная операция, что затрудняет обнаружение. Кроме того, шифрование BitLocker настолько надежно, что без ключа восстановления данные практически невозможно расшифровать.
Технические подробности атаки: от RDP до шифрования
В колумбийском инциденте злоумышленники использовали RDP-сервер, доступный из интернета, что является распространенной уязвимостью. После получения доступа они изменили пароли локальных учетных записей, чтобы заблокировать администраторов. Затем, используя утилиту manage-bde (интерфейс командной строки BitLocker), они зашифровали диск с финансовыми данными. Примечательно, что преступники не просто зашифровали данные, но и напечатали записку с требованием выкупа на офисных принтерах организации. Для этого они, вероятно, использовали сетевые принтеры, доступные через компрометированную сеть. Такой подход — необычный способ привлечения внимания и оказания психологического давления. В мексиканском случае атака развивалась по схожему сценарию, но с меньшим объемом данных.
Какие уязвимости используют кибервымогатели при атаках с BitLocker?
Основная точка входа — открытые RDP-порты, которые позволяют удаленно подключаться к серверам. Если администраторы используют слабые пароли или не применяют многофакторную аутентификацию, злоумышленники могут легко получить доступ. Кроме того, атакующие часто ищут учетные записи с правами администратора, которые дают возможность управлять BitLocker. После компрометации они отключают антивирусное ПО и другие средства защиты, чтобы не привлекать внимания. Важно отметить, что BitLocker может быть активирован только при наличии прав администратора, поэтому ограничение привилегий — ключевая мера защиты.
Кого затронут атаки с BitLocker и как защититься
Атаки с использованием BitLocker представляют угрозу для среднего и крупного бизнеса, особенно для организаций, которые не сегментируют сеть и оставляют RDP-порты открытыми. В зоне риска — компании с недостаточным контролем доступа к системным утилитам. В России и СНГ подобные инциденты пока не зафиксированы, но эксперты предупреждают, что тактика может быстро распространиться. Для защиты рекомендуется отключать RDP, если он не нужен, использовать многофакторную аутентификацию, ограничивать привилегии пользователей и мониторить активность BitLocker через журналы событий Windows. Также полезно настроить оповещения при попытках изменения конфигурации BitLocker или шифрования дисков.
Что будет дальше: прогнозы и рекомендации
Ожидается, что количество атак с использованием BitLocker будет расти, так как этот метод прост и эффективен. «Лаборатория Касперского» рекомендует компаниям внедрить политики, запрещающие использование BitLocker без явного разрешения, и настроить оповещения при попытках шифрования дисков. В долгосрочной перспективе Microsoft может усилить контроль за использованием BitLocker, например, требовать подтверждения администратора или внедрить дополнительные логи. Однако пока ответственность за защиту лежит на самих организациях. Регулярное обучение сотрудников, обновление ПО и аудит безопасности помогут снизить риски.
Итог
Инциденты в Мексике и Колумбии показывают, что кибервымогатели адаптируются, используя встроенные инструменты ОС для обхода традиционных средств защиты. BitLocker, который считался безопасным решением, теперь стал оружием в руках злоумышленников. Компаниям необходимо пересмотреть свои стратегии безопасности, уделив особое внимание контролю доступа к RDP и мониторингу использования системных утилит. Только комплексный подход поможет предотвратить подобные атаки и защитить корпоративные данные.