Специалисты разобрали атаку, в которой хакеры зашифровали диски BitLocker и напечатали счёт на $3000.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычные офисные принтеры стали последним звеном в атаках с шифрованием данных. Злоумышленники блокировали корпоративные диски штатной функцией Windows, а затем печатали требования выкупа прямо в офисах пострадавших компаний.
Специалисты расследовали два похожих инцидента, произошедших в мае в Мексике и в июне в Колумбии. В обоих случаях сотрудники сначала замечали значок закрытого замка рядом с дисками в проводнике Windows. При попытке открыть файлы система запрашивала ключ восстановления BitLocker .
В Колумбии злоумышленники проникли в компьютер через открытый для интернета протокол удалённого рабочего стола . К машине был подключён накопитель объёмом 8 ТБ с критически важной финансовой информацией. Получив контроль над системой, атакующие изменили учётные данные, включили BitLocker только на нужном диске и заблокировали доступ к файлам.
После шифрования злоумышленники отправили требования выкупа на принтеры компании. За восстановление данных они запросили $3000. Руководство рассматривало возможность заплатить, однако компания поспешила восстановить систему до начала полноценного расследования. В результате специалисты потеряли большую часть цифровых следов атаки.
Проникнуть помогли открытые сетевые порты и неправильно настроенный удалённый доступ. Кроме того, на компьютере отключили защиту конечных устройств из-за проблем совместимости с рабочими программами. Злоумышленники смогли свободно проверять систему, запускать команды и изучать подключённые накопители, не вызывая предупреждений в центральной системе наблюдения.
Вторая атака началась в Мексике примерно за три месяца до обнаружения. Участники XEntry Team нашли данные для входа в базу Microsoft SQL Server в программном коде, который сотрудники компании по ошибке опубликовали на GitHub. Сервер базы данных был доступен из интернета и позволял выполнять команды операционной системы через функцию xp_cmdshell.
Сначала злоумышленники проверили свои права, ослабили настройки веб-сервера и попытались разместить на нём файлы для удалённого управления. Защитные средства заблокировали часть действий и создали предупреждения, но сотрудники не провели необходимую проверку.
Позднее атакующие проникли во внутреннюю сеть, нашли общие ресурсы и получили доступ к системам с настройками сети, корпоративных служб и облачной инфраструктуры. В начале мая они установили средства удалённого администрирования ManageEngine Endpoint Central, Mesh Agent и Tactical RMM.
Через программы удалённого управления злоумышленники создали задания, которые включали BitLocker и по очереди шифровали диски. Для каждой машины формировался отдельный ключ. В середине мая атакующие распространили команды через групповые политики домена. Сначала зашифровались критически важные серверы, а затем все компьютеры, связанные с контроллером домена.
Сотрудники поняли, что происходит, когда компьютеры начали показывать синий экран с надписью «Hacked by XEntry Team», а прежние пароли перестали работать. Через несколько часов офисные принтеры распечатали требования выкупа.
Обе атаки показывают, что преступникам не всегда нужны собственные программы-вымогатели. Штатного BitLocker и легальных средств удалённого управления достаточно, чтобы заблокировать целую корпоративную сеть. Такой подход снижает расходы атакующих и помогает дольше скрываться среди обычных действий системных администраторов.
По данным отчёта компании, более 13% расследованных инцидентов связаны с нарушениями политик безопасности и ошибками настройки. Ещё свыше 20% случаев включали злоупотребление средствами удалённого управления.
Специалисты рекомендуют закрывать удалённый рабочий стол от прямого доступа из интернета, ограничивать запуск приложений, следить за сетевыми соединениями и сразу проверять предупреждения защитных систем. После атаки нельзя спешить восстанавливать серверы и рабочие станции. Сохранённые журналы и цифровые следы помогают установить путь проникновения и закрыть уязвимые точки.
Прямую связь между двумя группами подтвердить не удалось. Однако преступники использовали похожие формулировки о собственной «репутации», одинаково шифровали диски с помощью BitLocker и передавали требования через корпоративные принтеры. Специалисты продолжают следить за подобными атаками.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычные офисные принтеры стали последним звеном в атаках с шифрованием данных. Злоумышленники блокировали корпоративные диски штатной функцией Windows, а затем печатали требования выкупа прямо в офисах пострадавших компаний.
Специалисты расследовали два похожих инцидента, произошедших в мае в Мексике и в июне в Колумбии. В обоих случаях сотрудники сначала замечали значок закрытого замка рядом с дисками в проводнике Windows. При попытке открыть файлы система запрашивала ключ восстановления BitLocker .
В Колумбии злоумышленники проникли в компьютер через открытый для интернета протокол удалённого рабочего стола . К машине был подключён накопитель объёмом 8 ТБ с критически важной финансовой информацией. Получив контроль над системой, атакующие изменили учётные данные, включили BitLocker только на нужном диске и заблокировали доступ к файлам.
После шифрования злоумышленники отправили требования выкупа на принтеры компании. За восстановление данных они запросили $3000. Руководство рассматривало возможность заплатить, однако компания поспешила восстановить систему до начала полноценного расследования. В результате специалисты потеряли большую часть цифровых следов атаки.
Проникнуть помогли открытые сетевые порты и неправильно настроенный удалённый доступ. Кроме того, на компьютере отключили защиту конечных устройств из-за проблем совместимости с рабочими программами. Злоумышленники смогли свободно проверять систему, запускать команды и изучать подключённые накопители, не вызывая предупреждений в центральной системе наблюдения.
Вторая атака началась в Мексике примерно за три месяца до обнаружения. Участники XEntry Team нашли данные для входа в базу Microsoft SQL Server в программном коде, который сотрудники компании по ошибке опубликовали на GitHub. Сервер базы данных был доступен из интернета и позволял выполнять команды операционной системы через функцию xp_cmdshell.
Сначала злоумышленники проверили свои права, ослабили настройки веб-сервера и попытались разместить на нём файлы для удалённого управления. Защитные средства заблокировали часть действий и создали предупреждения, но сотрудники не провели необходимую проверку.
Позднее атакующие проникли во внутреннюю сеть, нашли общие ресурсы и получили доступ к системам с настройками сети, корпоративных служб и облачной инфраструктуры. В начале мая они установили средства удалённого администрирования ManageEngine Endpoint Central, Mesh Agent и Tactical RMM.
Через программы удалённого управления злоумышленники создали задания, которые включали BitLocker и по очереди шифровали диски. Для каждой машины формировался отдельный ключ. В середине мая атакующие распространили команды через групповые политики домена. Сначала зашифровались критически важные серверы, а затем все компьютеры, связанные с контроллером домена.
Сотрудники поняли, что происходит, когда компьютеры начали показывать синий экран с надписью «Hacked by XEntry Team», а прежние пароли перестали работать. Через несколько часов офисные принтеры распечатали требования выкупа.
Обе атаки показывают, что преступникам не всегда нужны собственные программы-вымогатели. Штатного BitLocker и легальных средств удалённого управления достаточно, чтобы заблокировать целую корпоративную сеть. Такой подход снижает расходы атакующих и помогает дольше скрываться среди обычных действий системных администраторов.
По данным отчёта компании, более 13% расследованных инцидентов связаны с нарушениями политик безопасности и ошибками настройки. Ещё свыше 20% случаев включали злоупотребление средствами удалённого управления.
Специалисты рекомендуют закрывать удалённый рабочий стол от прямого доступа из интернета, ограничивать запуск приложений, следить за сетевыми соединениями и сразу проверять предупреждения защитных систем. После атаки нельзя спешить восстанавливать серверы и рабочие станции. Сохранённые журналы и цифровые следы помогают установить путь проникновения и закрыть уязвимые точки.
Прямую связь между двумя группами подтвердить не удалось. Однако преступники использовали похожие формулировки о собственной «репутации», одинаково шифровали диски с помощью BitLocker и передавали требования через корпоративные принтеры. Специалисты продолжают следить за подобными атаками.
- Источник новости
- www.securitylab.ru