Атака вимагачів через BitLocker, яка обходиться без шкідливого ПЗ
Дослідники безпеки виявили нову групу здирників, яка знайшла тривожний обхідний шлях для традиційної розробки програм-вимагачів: замість створення власного шкідливого ПЗ для шифрування, зловмисники використовують BitLocker – вбудовану у Windows функцію шифрування дисків, щоб позбавити жертв доступу до власних файлів. Після того, як диски зашифровано, група повідомляє про атаку найбільш аналоговим із можливих способів – надсилаючи вимогу викупу прямо на офісний принтер.
Таке поєднання довіреної функції Windows і фізичного, зухвалого способу сповіщення свідчить про помітну зміну в діяльності здирницьких угруповань. Це також ставить складні запитання перед ІТ-командами, які роками зміцнювали кінцеві пристрої проти шкідливих виконуваних файлів, а тепер стикаються з атакуючими, що використовують інструменти, які ніколи не позначалися як небезпечні.
Як зловмисники перетворюють BitLocker на зброю, щоб позбавити жертв доступу
BitLocker – це легітимний інструмент шифрування від Microsoft, призначений для захисту даних у разі втрати або крадіжки ноутбука чи диска. Він постачається з більшістю сучасних установок Windows і користується довірою ІТ-відділів у всьому світі. Саме ця довіра робить його ефективною зброєю для зловмисників, які вже отримали адміністративний доступ до мережі.
Замість того, щоб впроваджувати власне шифрувальне навантаження, яке може виявити антивірус, ця група здирників просто вмикає BitLocker для дисків жертви й утримує ключ відновлення. Результат функціонально ідентичний зараженню програмою-вимагачем: файли стають недоступними, системи зупиняються, і організація змушена вести переговори за ключ, який вона мала б контролювати з самого початку. Оскільки BitLocker є рідним компонентом Microsoft із цифровим підписом, засоби безпеки, що покладаються на виявлення відомих шкідливих сигнатур, мають мало підстав для втручання.
Чому друк вимог викупу сигналізує про нову тактику здирників
Традиційні угруповання програм-вимагачів зазвичай залишають текстовий файл на робочому столі або показують екран блокування з вимогою оплати. Натомість ця група надсилає свою вимогу безпосередньо на мережевий принтер, створюючи фізичний документ, який співробітники знаходять у кімнаті відпочинку або на своїх столах.
Ця тактика – менше про технічну витонченість і більше про психологію. Надруковану записку важче ігнорувати, ніж спливаюче вікно, до того ж вона сигналізує кожному працівнику в будівлі, а не лише ІТ-персоналу, що організацію скомпрометовано. Це публічна, відчутна ескалація, покликана змусити жертв швидше платити, і вона відлунює ширшу тенденцію, коли здирницькі групи експериментують із нетрадиційними методами тиску, що виходять за межі клавіатури. Раніше ФБР попереджало про подібні творчі підходи, зокрема випадки, коли Silent Ransom Group фізично видавали себе за ІТ-персонал у юридичних фірмах, щоб отримати необхідний доступ ще до початку вимагання.
Ризик атак на основі «життя за рахунок системи», що оминають антивірусні засоби
Фахівці з безпеки називають цей підхід «життям за рахунок системи» (living off the land): використання програмного забезпечення та утиліт, які вже присутні на цільовій системі, замість впровадження нового, виявного шкідливого ПЗ. Зловживання BitLocker – хрестоматійний приклад. Оскільки цей інструмент підписаний Microsoft і очікувано працює на корпоративних машинах, його активність часто не викликає таких тривог, як незнайомий виконуваний файл.
Саме це робить тактику небезпечною для організацій, які покладаються переважно на сигнатурні антивіруси чи виявлення на кінцевих точках, налаштоване на виявлення явно шкідливих файлів. Якщо зловмисники вже мають необхідні адміністративні права для ввімкнення шифрування та утримання ключів відновлення, атака може розгортатися лише за допомогою стандартних функцій Windows, що робить її набагато важчою для відокремлення від законної ІТ-активності, аж поки не стане надто пізно.
Як зміцнити системи Windows проти зловживання вбудованими інструментами
Захист від такого роду атак вимагає зміщення фокусу з того, «яке програмне забезпечення працює», на те, «хто має дозволи на його використання». Тут важливі кілька практичних кроків. Організаціям слід суворо обмежити, які облікові записи можуть вмикати або змінювати налаштування BitLocker, та переконатися, що ключі відновлення автоматично зберігаються в Active Directory або Azure AD, а не залишаються доступними лише тому, хто має локальні права адміністратора. Моніторинг неочікуваних подій активації BitLocker, особливо поза плановими вікнами обслуговування, також може виявити атаку на ранній стадії, до того як шифрування завершиться на всьому парку машин.
Окрім конкретно BitLocker, основний урок стосується керування привілеями. Обмеження постійного адміністративного доступу, сегментування мереж та збереження офлайн-резервних копій, які пройшли перевірку, – усе це зменшує радіус ураження, коли зловмисники отримують точку опори, незалежно від того, який інструмент вони врешті використають для блокування файлів.
Що це означає для вас
Для звичайних користувачів ця конкретна атака вимагачів через BitLocker є насамперед проблемою підприємств, оскільки вона залежить від того, що зловмисники вже мають адміністративний доступ до мережі. Але це корисне нагадування, що інструменти шифрування, створені для вашого захисту, можуть бути обернені проти вас, якщо безпека облікових записів слабка. Для ІТ-адміністраторів і власників малого бізнесу висновок більш прямий: перевірте, хто може керувати параметрами шифрування у ваших системах, переконайтеся, що ключі відновлення збережені там, куди зловмисники не зможуть дістатися, і ставтеся до неочікуваних подій шифрування з такою ж терміновістю, як до сповіщення про шкідливе ПЗ.
Ключові висновки
Цей інцидент вписується в патерн, коли здирницькі угруповання відходять від власного шкідливого ПЗ на користь зловживання легітимними інструментами та нетрадиційними методами тиску – тенденція, помітна і в випадках, коли Silent Ransom Group видавали себе за ІТ-персонал, щоб отримати довірений доступ перед атакою. Незалежно від того, чи точкою входу є фіктивний телефонний дзвінок чи скомпрометований обліковий запис адміністратора, захист однаковий: надійний контроль доступу, моніторинг адміністративної активності та резервні копії, які не залежать від доброї волі зловмисника. Перегляд управління ключами BitLocker і моніторингу кінцевих точок у вашій організації зараз – це значно кращий час, ніж після того, як із принтера вийде вимога викупу.




