Рансъмуер атака чрез BitLocker, която пропуска зловредния софтуер

Изследователи по сигурността са идентифицирали нова група за изнудване, която е открила обезпокоителен пряк път около традиционното разработване на рансъмуер: вместо да пишат персонализиран зловреден софтуер за криптиране, нападателите използват BitLocker – функцията за криптиране на дискове, вече вградена в Windows, за да заключват жертвите извън собствените им файлове. След като устройствата са запечатани, групата обявява атаката по възможно най-аналоговия начин – като изпраща бележка за откуп директно на офисния принтер.

Тази комбинация от надеждна функция на Windows и физически, натрапчив метод за уведомяване бележи забележителна промяна в начина на действие на групите за изнудване. Тя също така поставя трудни въпроси пред ИТ екипите, които са прекарали години в укрепване на крайните устройства срещу зловредни изпълними файлове, само за да се изправят сега пред нападатели, които използват инструменти, никога необявявани за опасни на първо място.

Как нападателите превръщат BitLocker в оръжие, за да заключат жертвите

BitLocker е легитимен, предоставен от Microsoft инструмент за криптиране, предназначен да защитава данните, ако лаптоп или устройство бъде изгубено или откраднато. Той се доставя с повечето съвременни инсталации на Windows и се ползва с доверие от ИТ отделите по целия свят. Именно това доверие го прави полезно оръжие за нападатели, които вече са получили административен достъп до мрежа.

Вместо да внедряват специално създаден криптиращ пакет, който антивирусният софтуер би могъл да засече, тази група за изнудване просто включва BitLocker срещу собствените устройства на жертвата и държи ключа за възстановяване като заложник. Резултатът е функционално идентичен с инфекция с рансъмуер: файловете стават недостъпни, системите спират напълно, а организацията остава да преговаря за ключ, който е трябвало да контролира през цялото време. Тъй като BitLocker е вграден, цифрово подписан компонент на Microsoft, инструментите за сигурност, които разчитат на откриване на известни злонамерени сигнатури, имат малко причини да се намесват.

Защо отпечатването на бележки за откуп сигнализира нова тактика за изнудване

Традиционните групи за рансъмуер обикновено пускат текстов файл на работния плот или показват заключен екран с искане за плащане. Тази група вместо това изпраща искането си за откуп директно към мрежов принтер, създавайки физически документ, който служителите откриват в стаята за почивка или на бюрата си.

Тактиката е свързана по-малко с техническа изтънченост и повече с психология. Отпечатаната бележка е по-трудна за пренебрегване от изскачащ прозорец и сигнализира на всеки служител в сградата, не само на ИТ персонала, че организацията е била компрометирана. Това е публична, осезаема ескалация, предназначена да притисне жертвите да платят по-бързо, и отразява по-широка тенденция групите за изнудване да експериментират с нетрадиционни тактики за натиск, които надхвърлят клавиатурата. ФБР преди това предупреди за подобни креативни подходи, включително случаи, в които Silent Ransom Group физически се представя за ИТ персонал в адвокатски кантори, за да получи достъпа, от който се нуждае, преди изнудването дори да е започнало.

Рискът от атаки тип „живот от земята“, заобикалящи антивирусните инструменти

Професионалистите по сигурността наричат този подход „живот от земята“: използване на софтуер и помощни програми, които вече присъстват на целевата система, вместо въвеждане на нов, откриваем зловреден софтуер. Злоупотребата с BitLocker е христоматиен пример. Тъй като инструментът е подписан от Microsoft и се очаква да работи на корпоративни машини, неговата активност често не задейства същите аларми, както непознат изпълним файл би направил.

Точно това прави тактиката опасна за организации, които разчитат предимно на базиран на сигнатури антивирусен софтуер или на откриване на крайни точки, настроено да засича очевидно злонамерени файлове. Ако нападателите вече разполагат с административните привилегии, необходими за активиране на криптиране и задържане на ключовете за възстановяване, атаката може да се разгърне, използвайки само стандартна функционалност на Windows, което я прави много по-трудна за разграничаване от легитимна ИТ дейност, докато не стане твърде късно.

Как да укрепим Windows системите срещу злоупотреба с вградени инструменти

Защитата срещу този вид атака изисква изместване на фокуса от „какъв софтуер се изпълнява“ към „кой има разрешенията да го изпълнява“. Няколко практически стъпки имат значение тук. Организациите трябва строго да ограничат кои акаунти могат да активират или променят настройките на BitLocker и да гарантират, че ключовете за възстановяване се съхраняват автоматично в Active Directory или Azure AD, вместо да остават достъпни само за тези с права на локален администратор. Наблюдението за неочаквани събития на активиране на BitLocker, особено извън нормалните периоди за поддръжка, също може да улови атака в ход, преди криптирането да завърши върху цял парк от машини.

Отвъд конкретно BitLocker, основният урок е свързан с управлението на привилегиите. Ограничаването на постоянния административен достъп, сегментирането на мрежите и поддържането на офлайн, тествани резервни копия – всички те намаляват радиуса на поражение, когато нападателите получат опорна точка, независимо кой инструмент в крайна сметка злоупотребяват, за да заключат файлове.

Какво означава това за вас

За обикновените потребители тази специфична рансъмуер атака с BitLocker е предимно проблем за предприятията, тъй като зависи от нападателите вече да имат административен достъп до мрежа. Но тя е полезно напомняне, че инструментите за криптиране, създадени за ваша защита, могат да бъдат обърнати срещу вас, ако сигурността на акаунта е слаба. За ИТ администратори и собственици на малък бизнес изводът е по-директен: прегледайте кой може да управлява настройките за криптиране на вашите системи, потвърдете, че ключовете за възстановяване са архивирани някъде, където нападателите не могат да достигнат, и третирайте неочакваните събития на криптиране със същата спешност като предупреждение за зловреден софтуер.

Ключови изводи

Този инцидент се вписва в модела на групите за изнудване, които се отдалечават от персонализирания зловреден софтуер и преминават към злоупотреба с легитимни инструменти и нетрадиционни тактики за натиск – тенденция, видима и в случаите, когато Silent Ransom Group се представя за ИТ персонал, за да получи доверен достъп, преди да нанесе удар. Независимо дали входната точка е фалшиво телефонно обаждане или компрометиран администраторски акаунт, защитата е една и съща: силни контроли за достъп, наблюдавана административна дейност и резервни копия, които не зависят от добрата воля на нападателя. Прегледът на управлението на ключовете за BitLocker и наблюдението на крайните точки във вашата организация сега е далеч по-добро време, отколкото след като бележка за откуп излезе от принтера.