卡巴斯基披露:黑客以 BitLocker 作为“白帽武器”对哥伦比亚与墨西哥企业发起混合加密型勒索

事件概述

2026 年 8 月 2 日,卡巴斯基全球研究与分析团队 GReAT 公布了两起在哥伦比亚与墨西哥发生的远程侵入与加锁事件。攻击者未使用任何第三方恶意加密型软件,而是直接调用 Windows 系统原生 BitLocker 磁盘加密工具对财务文件、服务器等重要资产进行加锁,随后通过公司内部打印机印刷出“赎金通知”。

与传统加密型恶意软件不同,该事件中侵入者只依赖 Windows 系统自带的合法组件完成加锁。这使得 EDR 产品、防火墙、端点检测规则面临全新挑战——合法进程调用合法 API 本质上与“正常管理人员操作”难以区分。

技术细节

哥伦比亚价组:

  • 侵入路径:企业一台 Windows 服务器直接暴露于公网 RDP (0x3389 端口未限定源 IP),且强度够高。攻击者使用破解工具获得本地管理员权限,随后修改账号凭证。
  • 加锁实现:仅对连接 8TB 存储中存放财务资料的逻辑卷启用 BitLocker,而不是全盘加密,避免了系统运行的崩溃。
  • 派生“赎金通知”:用员工办公区打印机印刷「恢复金与赎金通知」,进一步造成心理压力。
  • 企业反应:企业为了快速恢复财务运营,在取证人员介入前付了3000 美元赎金(约 20306 人民币),使侵入轨迹与证据在后续调查中难以追溯。

墨西哥价组:

  • 侵入路径:企业开发人员将含有明文 SQL Server 账号与密码的代码提交至 GitHub 公开仓库。攻击者通过 GitHub 搜索获取这些凭证,登录进阳。
  • 权限升级:使用类似 cobalt strikeanydesk、Atera 等合法远程管理工具,在服务器上创建多个管理会话;随后在内网多台设备上通过组策略、计划任务批量启用 BitLocker 加密。
  • 隐蔽性:全程未下载任何第三方恶意载荷,仅依赖 BitLocker 本地调用与合法远程管理软件,使 EDR 与防火墙不能依靠传统恶意软件特征区分。

两起事件中都没有出现传统意义上的“加密型恶意软件”(cryptor/trojan-ransom)。卡巴斯基提醒,下一代加密型动手会重点使用 LOLBins、LOLDrivers 、本地合法工具、OS 原生 API。企业需对“便利器加锁”这一路径保持高度警惕。

影响评估

  • 全新攻击趋势:BitLocker 本身是 Windows 防范业务的合法工具,但一旦边界被打穿、凭证被控制后,它可以在不需要任何恶意软件的前提下进行“白帽加锁”。这与近年来“LotL/LOLBins”型恶意代码上升趋势同倾向。
  • 证据销毁:企业在未留存调查证据、未隔离被动设备的情况下付了赎金,导致错过了追踪、调查、质证侵入者身份的金色机会。
  • 集体企业风险:在中国境内,中小企业、作坊、医院、高校、医疗机构等依赖本地服务器运行的场景仍然广泛存在。其中许多以“本地 RDP、跨部门共享账号”运行。一旦被打穿,会同样处于“便利器加锁”的高风险中。

修复建议

  1. 顶级检查公网 RDP、SQL Server 暴露:在边界、云上代理中限定 RDP 为仅 VPN/SSO 可达,强制使用 NLA;同时关闭公网 1433/1434 端口,强制 SQL Server 采用账号密码底辖与动态凭证。
  2. 代码存储凭证全面检查:在 GitHub、Gitee、Coding 、内网 Git 服务器上扫描明文凭证,重点检查邮件、证书、密钥、登陆后台链接。使用 trufflehoggit-secretsdetect-secrets 等工具全面扫描。
  3. 禁用非需要的 BitLocker 自动解锁:只对需要实现冷冻动态加密的数据启用;集中主机采用 TPM+PIN,拒绝明文恢复密钥存储。
  4. 远程人员凭证与记录:在边界权限别下,强制 RDP/SSH 多因素认证;记录服务器上所有账号凭证、组策略、计划任务变更日志,上传到独立日志平台。
  5. 例行响应现场证据冻结:一旦企业遇到加密事件,在恢复之前必须先完成内存镜像、事件日志、网络包采集,拒绝在事件中通过支付赎金退出者对调查造成不可逆损害。

参考来源