Новости Ваш принтер теперь тоже может доставлять плохие новости. Касперский раскрыл новый способ шантажа

NewsMaker

I'm just a script
Премиум
28,572
46
8 Ноя 2022
Специалисты разобрали атаку, в которой хакеры зашифровали диски BitLocker и напечатали счёт на $3000.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
4ux3cn1g3v4b8uh4z70z0b5qh8bqwz9y.jpg

<div itemprop="articleBody">Обычные офисные принтеры стали последним звеном в атаках с шифрованием данных. Злоумышленники блокировали корпоративные диски штатной функцией Windows, а затем печатали требования выкупа прямо в офисах пострадавших компаний.

Специалисты расследовали два похожих инцидента, произошедших в мае в Мексике и в июне в Колумбии. В обоих случаях сотрудники сначала замечали значок закрытого замка рядом с дисками в проводнике Windows. При попытке открыть файлы система запрашивала ключ восстановления BitLocker .

В Колумбии злоумышленники проникли в компьютер через открытый для интернета протокол удалённого рабочего стола . К машине был подключён накопитель объёмом 8 ТБ с критически важной финансовой информацией. Получив контроль над системой, атакующие изменили учётные данные, включили BitLocker только на нужном диске и заблокировали доступ к файлам.

После шифрования злоумышленники отправили требования выкупа на принтеры компании. За восстановление данных они запросили $3000. Руководство рассматривало возможность заплатить, однако компания поспешила восстановить систему до начала полноценного расследования. В результате специалисты потеряли большую часть цифровых следов атаки.

Проникнуть помогли открытые сетевые порты и неправильно настроенный удалённый доступ. Кроме того, на компьютере отключили защиту конечных устройств из-за проблем совместимости с рабочими программами. Злоумышленники смогли свободно проверять систему, запускать команды и изучать подключённые накопители, не вызывая предупреждений в центральной системе наблюдения.

Вторая атака началась в Мексике примерно за три месяца до обнаружения. Участники XEntry Team нашли данные для входа в базу Microsoft SQL Server в программном коде, который сотрудники компании по ошибке опубликовали на GitHub. Сервер базы данных был доступен из интернета и позволял выполнять команды операционной системы через функцию xp_cmdshell.

Сначала злоумышленники проверили свои права, ослабили настройки веб-сервера и попытались разместить на нём файлы для удалённого управления. Защитные средства заблокировали часть действий и создали предупреждения, но сотрудники не провели необходимую проверку.

Позднее атакующие проникли во внутреннюю сеть, нашли общие ресурсы и получили доступ к системам с настройками сети, корпоративных служб и облачной инфраструктуры. В начале мая они установили средства удалённого администрирования ManageEngine Endpoint Central, Mesh Agent и Tactical RMM.

Через программы удалённого управления злоумышленники создали задания, которые включали BitLocker и по очереди шифровали диски. Для каждой машины формировался отдельный ключ. В середине мая атакующие распространили команды через групповые политики домена. Сначала зашифровались критически важные серверы, а затем все компьютеры, связанные с контроллером домена.

Сотрудники поняли, что происходит, когда компьютеры начали показывать синий экран с надписью «Hacked by XEntry Team», а прежние пароли перестали работать. Через несколько часов офисные принтеры распечатали требования выкупа.

Обе атаки показывают, что преступникам не всегда нужны собственные программы-вымогатели. Штатного BitLocker и легальных средств удалённого управления достаточно, чтобы заблокировать целую корпоративную сеть. Такой подход снижает расходы атакующих и помогает дольше скрываться среди обычных действий системных администраторов.

По данным отчёта компании, более 13% расследованных инцидентов связаны с нарушениями политик безопасности и ошибками настройки. Ещё свыше 20% случаев включали злоупотребление средствами удалённого управления.

Специалисты рекомендуют закрывать удалённый рабочий стол от прямого доступа из интернета, ограничивать запуск приложений, следить за сетевыми соединениями и сразу проверять предупреждения защитных систем. После атаки нельзя спешить восстанавливать серверы и рабочие станции. Сохранённые журналы и цифровые следы помогают установить путь проникновения и закрыть уязвимые точки.

Прямую связь между двумя группами подтвердить не удалось. Однако преступники использовали похожие формулировки о собственной «репутации», одинаково шифровали диски с помощью BitLocker и передавали требования через корпоративные принтеры. Специалисты продолжают следить за подобными атаками.
 
Источник новости
www.securitylab.ru

Похожие темы