一次跳过恶意软件的 BitLocker 勒索攻击

安全研究人员发现了一个新的勒索团伙,他们找到了一条绕开传统勒索软件开发的不安捷径:攻击者不再编写定制加密恶意软件,而是利用 Windows 自带的磁盘加密功能 BitLocker,将受害者锁在自己的文件之外。一旦驱动器被密封,该团伙便用最“模拟”的方式宣告攻击——直接将赎金通知发送到办公室打印机。

这种将可信的 Windows 功能与物理的、直面式通知方法相结合的做法,标志着勒索团伙运作方式的显著转变。这也给 IT 团队提出了棘手的问题:他们花多年时间加固终端,防范恶意可执行文件,如今却要面对攻击者使用那些从未被标记为危险的工具。

攻击者如何武器化 BitLocker 将受害者锁在门外

BitLocker 是微软提供的合法加密工具,旨在笔记本电脑或驱动器丢失或被盗时保护数据。它预装在大多数现代 Windows 系统中,受到全球 IT 部门的信任。这种信任恰恰使其成为已获得网络管理权限的攻击者的有力武器。

该勒索团伙没有部署可能被杀毒软件捕获的定制加密载荷,而是直接对受害者自己的驱动器开启 BitLocker,并将恢复密钥作为要挟。其结果在功能上与勒索软件感染相同:文件无法访问,系统陷入停顿,组织不得不为一串本应始终由自己掌控的密钥而谈判。由于 BitLocker 是微软原生的、经过数字签名的组件,依赖检测已知恶意特征的安全工具几乎不会加以干预。

为什么打印赎金通知标志着一项新的勒索策略

传统勒索软件团伙通常会在桌面留下文本文件,或显示锁屏来索要赎金。而该团伙则将赎金要求直接发送到联网打印机,生成一份实体文件,让员工在休息室或办公桌上发现。

这种策略的重点不在于技术复杂度,而在于心理层面。打印出来的通知比弹窗更难被忽视,而且它向楼里的每一位员工——而不仅仅是 IT 人员——宣告组织已遭到入侵。这是一种公开的、有形的升级手段,旨在迫使受害者更快付款,也与勒索团伙尝试超越键盘的非常规施压策略这一更广泛的趋势相呼应。FBI 此前曾就类似的创意手法发出警告,其中包括Silent Ransom Group 在律师事务所中物理冒充 IT 员工以获取勒索所需权限的案例。

“就地取材”攻击逃避杀毒工具的风险

安全专业人士将这种方法称为“就地取材”(living off the land):使用目标系统上已有的软件和程序,而非引入新的、可检测的恶意软件。滥用 BitLocker 就是教科书式的例子。由于该工具由微软签名,且预期会在企业机器上运行,其活动通常不会像陌生可执行文件那样触发警报。

这正是这种策略对依赖特征码杀毒或调优至发现明显恶意文件的端点检测的组织来说十分危险的原因。如果攻击者已经掌握了启用加密和扣留恢复密钥所需的管理权限,整个攻击就只需使用标准 Windows 功能即可展开,使得在事态无可挽回之前,很难将其与合法的 IT 活动区分开来。

如何强化 Windows 系统以防范内置工具滥用

防御这类攻击需要将关注点从“运行了什么软件”转向“谁有权限运行它”。有几项实操步骤很重要。组织应严格限制哪些账户可以启用或修改 BitLocker 设置,并确保恢复密钥自动托管到 Active Directory 或 Azure AD,而不是仅让拥有本地管理员权限的人知晓。监控非预期的 BitLocker 激活事件,尤其是在正常维护窗口之外,也能在加密覆盖整个机群之前捕获进行中的攻击。

除了 BitLocker 本身,更深层的教训在于权限管理。限制永久管理员权限、划分网络、并维护离线的、经过测试的备份,都能在攻击者站稳脚跟后——无论他们最终滥用何种工具来锁定文件——减小波及范围。

这对您意味着什么

对于普通用户而言,这种特定的 BitLocker 勒索攻击主要关乎企业,因为它依赖攻击者已获得网络管理权限。但它也是一个有益的提醒:如果账户安全性薄弱,那些为保护你而生的加密工具也可能是反过来针对你。对于 IT 管理员和小企业主来说,得到的启示则更直接:检查谁可以管理系统上的加密设置,确认恢复密钥备份在攻击者触及不到的地方,并以对待恶意软件警报同等的紧迫感来对待非预期的加密事件。

关键要点

这起事件契合了勒索团伙从定制恶意软件转向滥用合法工具和非常规压力手段的趋势,这种趋势在Silent Ransom Group 冒充 IT 员工以获取信任后再下手的案例中同样可见。无论入口点是伪造的电话还是被泄露的管理账户,防御措施都始终如一:严格的访问控制、受监控的管理活动,以及不依赖攻击者善意的备份。现在就检查贵组织的 BitLocker 密钥管理和端点监控,远比赎金通知从打印机溜出之后再处理要好得多。