Ваш принтер теперь тоже может доставлять плохие новости. Касперский раскрыл новый способ шантажа

leer en español

9182
Ваш принтер теперь тоже может доставлять плохие новости. Касперский раскрыл новый способ шантажа

Специалисты разобрали атаку, в которой хакеры зашифровали диски BitLocker и напечатали счёт на $3000.

image

Обычные офисные принтеры стали последним звеном в атаках с шифрованием данных. Злоумышленники блокировали корпоративные диски штатной функцией Windows, а затем печатали требования выкупа прямо в офисах пострадавших компаний.

Специалисты расследовали два похожих инцидента, произошедших в мае в Мексике и в июне в Колумбии. В обоих случаях сотрудники сначала замечали значок закрытого замка рядом с дисками в проводнике Windows. При попытке открыть файлы система запрашивала ключ восстановления BitLocker.

В Колумбии злоумышленники проникли в компьютер через открытый для интернета протокол удалённого рабочего стола. К машине был подключён накопитель объёмом 8 ТБ с критически важной финансовой информацией. Получив контроль над системой, атакующие изменили учётные данные, включили BitLocker только на нужном диске и заблокировали доступ к файлам.

После шифрования злоумышленники отправили требования выкупа на принтеры компании. За восстановление данных они запросили $3000. Руководство рассматривало возможность заплатить, однако компания поспешила восстановить систему до начала полноценного расследования. В результате специалисты потеряли большую часть цифровых следов атаки.

Проникнуть помогли открытые сетевые порты и неправильно настроенный удалённый доступ. Кроме того, на компьютере отключили защиту конечных устройств из-за проблем совместимости с рабочими программами. Злоумышленники смогли свободно проверять систему, запускать команды и изучать подключённые накопители, не вызывая предупреждений в центральной системе наблюдения.

Вторая атака началась в Мексике примерно за три месяца до обнаружения. Участники XEntry Team нашли данные для входа в базу Microsoft SQL Server в программном коде, который сотрудники компании по ошибке опубликовали на GitHub. Сервер базы данных был доступен из интернета и позволял выполнять команды операционной системы через функцию xp_cmdshell.

Сначала злоумышленники проверили свои права, ослабили настройки веб-сервера и попытались разместить на нём файлы для удалённого управления. Защитные средства заблокировали часть действий и создали предупреждения, но сотрудники не провели необходимую проверку.

Позднее атакующие проникли во внутреннюю сеть, нашли общие ресурсы и получили доступ к системам с настройками сети, корпоративных служб и облачной инфраструктуры. В начале мая они установили средства удалённого администрирования ManageEngine Endpoint Central, Mesh Agent и Tactical RMM.

Через программы удалённого управления злоумышленники создали задания, которые включали BitLocker и по очереди шифровали диски. Для каждой машины формировался отдельный ключ. В середине мая атакующие распространили команды через групповые политики домена. Сначала зашифровались критически важные серверы, а затем все компьютеры, связанные с контроллером домена.

Сотрудники поняли, что происходит, когда компьютеры начали показывать синий экран с надписью «Hacked by XEntry Team», а прежние пароли перестали работать. Через несколько часов офисные принтеры распечатали требования выкупа.

Обе атаки показывают, что преступникам не всегда нужны собственные программы-вымогатели. Штатного BitLocker и легальных средств удалённого управления достаточно, чтобы заблокировать целую корпоративную сеть. Такой подход снижает расходы атакующих и помогает дольше скрываться среди обычных действий системных администраторов.

По данным отчёта компании, более 13% расследованных инцидентов связаны с нарушениями политик безопасности и ошибками настройки. Ещё свыше 20% случаев включали злоупотребление средствами удалённого управления.

Специалисты рекомендуют закрывать удалённый рабочий стол от прямого доступа из интернета, ограничивать запуск приложений, следить за сетевыми соединениями и сразу проверять предупреждения защитных систем. После атаки нельзя спешить восстанавливать серверы и рабочие станции. Сохранённые журналы и цифровые следы помогают установить путь проникновения и закрыть уязвимые точки.

Прямую связь между двумя группами подтвердить не удалось. Однако преступники использовали похожие формулировки о собственной «репутации», одинаково шифровали диски с помощью BitLocker и передавали требования через корпоративные принтеры. Специалисты продолжают следить за подобными атаками.