Атака вымогателя с BitLocker, которая обходится без вредоносного ПО
Исследователи безопасности обнаружили новую группу вымогателей, которая нашла тревожный способ обойти традиционную разработку программ-вымогателей: вместо создания собственного вредоносного ПО для шифрования, злоумышленники используют BitLocker — встроенную в Windows функцию шифрования дисков, чтобы заблокировать жертвам доступ к их файлам. После того как диски зашифрованы, группа объявляет об атаке самым что ни на есть аналоговым способом — отправляя записку с требованием выкупа прямо на офисный принтер.
Такое сочетание доверенной функции Windows и физического, навязчивого способа уведомления знаменует собой заметный сдвиг в действиях вымогательских группировок. Это также ставит непростые вопросы перед ИТ-командами, которые годами укрепляли защиту конечных устройств от вредоносных исполняемых файлов, а теперь сталкиваются со злоумышленниками, использующими инструменты, которые изначально никогда не считались опасными.
Как злоумышленники превращают BitLocker в оружие для блокировки жертв
BitLocker — это легитимный инструмент шифрования от Microsoft, предназначенный для защиты данных в случае утери или кражи ноутбука или диска. Он поставляется с большинством современных установок Windows и пользуется доверием ИТ-отделов по всему миру. Именно это доверие и делает его удобным оружием для злоумышленников, уже получивших административный доступ к сети.
Вместо того чтобы развертывать специально созданную программу-шифровальщик, которую мог бы обнаружить антивирус, эта вымогательская группа просто включает BitLocker на дисках жертвы и удерживает ключ восстановления в заложниках. Результат функционально идентичен заражению программой-вымогателем: файлы становятся недоступными, системы останавливаются, и организация вынуждена вести переговоры за ключ, который по идее должна была контролировать сама. Поскольку BitLocker — это собственный компонент Microsoft с цифровой подписью, у средств безопасности, основанных на обнаружении известных вредоносных сигнатур, практически нет повода вмешиваться.
Почему распечатка записок с выкупом сигнализирует о новой тактике вымогательства
Традиционные группы вымогателей обычно оставляют текстовый файл на рабочем столе или показывают экран блокировки с требованием оплаты. Эта же группа отправляет свое требование выкупа прямо на сетевой принтер, создавая физический документ, который сотрудники обнаруживают в комнате отдыха или на своих столах.
Эта тактика связана не столько с технической изощренностью, сколько с психологией. Печатную записку сложнее игнорировать, чем всплывающее окно, и она сигнализирует каждому сотруднику в здании, а не только ИТ-персоналу, что организация скомпрометирована. Это публичная, осязаемая эскалация, призванная заставить жертв быстрее заплатить, и она отражает более широкую тенденцию — вымогательские группы экспериментируют с нетрадиционными методами давления, выходящими за пределы клавиатуры. Ранее ФБР предупреждало о подобных изобретательных подходах, включая случаи, когда группа Silent Ransom физически выдавала себя за ИТ-сотрудников в юридических фирмах, чтобы получить необходимый доступ ещё до начала вымогательства.
Риск атак типа «living off the land», обходящих антивирусные программы
Специалисты по безопасности называют такой подход «living off the land» — использование уже имеющегося в целевой системе программного обеспечения и утилит вместо внедрения нового, обнаруживаемого вредоносного ПО. Злоупотребление BitLocker — хрестоматийный пример. Поскольку этот инструмент подписан Microsoft и должен работать на корпоративных машинах, его активность часто не вызывает таких тревог, как запуск незнакомого исполняемого файла.
Именно это делает тактику опасной для организаций, которые в основном полагаются на сигнатурный антивирус или обнаружение на конечных точках, настроенное на явно вредоносные файлы. Если злоумышленники уже обладают административными привилегиями, необходимыми для включения шифрования и удержания ключей восстановления, атака может разворачиваться с использованием лишь стандартных функций Windows, что делает её гораздо труднее отличимой от легитимной ИТ-активности, пока не станет слишком поздно.
Как укрепить Windows-системы от злоупотребления встроенными инструментами
Защита от атак такого рода требует смещения фокуса с вопроса «какое ПО запущено?» на вопрос «у кого есть разрешения на его запуск?». Несколько практических шагов здесь важны. Организациям следует строго ограничить, какие учетные записи могут включать или изменять настройки BitLocker, и обеспечить автоматическое депонирование ключей восстановления в Active Directory или Azure AD, а не оставлять их доступными только тому, у кого есть права локального администратора. Мониторинг непредвиденных событий активации BitLocker, особенно вне окон планового обслуживания, также может позволить перехватить атаку до того, как шифрование завершится на всём парке машин.
Помимо самого BitLocker, основополагающий урок касается управления привилегиями. Ограничение постоянного административного доступа, сегментация сетей и поддержание автономных, проверенных резервных копий — все это уменьшает масштаб ущерба, когда злоумышленники получают точку опоры, независимо от того, каким инструментом они в итоге злоупотребят для блокировки файлов.
Что это значит для вас
Для обычных пользователей эта конкретная атака вымогателей через BitLocker в первую очередь представляет угрозу для предприятий, поскольку она требует, чтобы злоумышленники уже имели административный доступ к сети. Но это полезное напоминание о том, что инструменты шифрования, созданные для вашей защиты, могут быть обращены против вас, если безопасность учетных записей слаба. Для ИТ-администраторов и владельцев малого бизнеса вывод более прямой: проверьте, кто может управлять настройками шифрования в ваших системах, убедитесь, что ключи восстановления сохранены в резервной копии там, куда злоумышленники не смогут добраться, и относитесь к неожиданным событиям шифрования с той же срочностью, что и к предупреждению о вредоносном ПО.
Ключевые выводы
Этот инцидент вписывается в тенденцию, когда вымогательские группы отходят от использования собственного вредоносного ПО и начинают злоупотреблять легитимными инструментами и нетрадиционными методами давления, — тенденцию, также заметную в случаях, когда группа Silent Ransom выдавала себя за ИТ-персонал для получения доверенного доступа перед нанесением удара. Будь то фальшивый телефонный звонок или скомпрометированная учетная запись администратора, защита остается той же: строгий контроль доступа, мониторинг административной активности и резервные копии, не зависящие от доброй воли злоумышленника. Провести ревизию управления ключами BitLocker и мониторинга конечных точек в вашей организации сейчас гораздо лучше, чем после того, как из принтера выйдет записка с требованием выкупа.




