Недавно наши специалисты в Латинской Америке расследовали серию инцидентов, объединенных общими признаками: эксплуатацией ошибок конфигурации, шифрования BitLocker и доступа к корпоративным принтерам. После успешной атаки злоумышленники распечатывали свои требования прямо на принтерах пострадавших организаций, чтобы известить их о компрометации и потребовать выкуп за восстановление доступа к данным.
В этой статье мы проанализируем два инцидента, произошедших в июне в Колумбии и в мае в Мексике. Мы рассмотрим признаки сходства в коммуникации злоумышленников с жертвами, а также отметим тренд на небольшие размеры выкупов.
Первый признак атаки
В обоих случаях пострадавшие сначала заметили значок замка рядом с дисками в Проводнике Windows. Он указывал на то, что диски были зашифрованы с помощью BitLocker, из-за чего доступ к их содержимому оказался заблокирован.
Чтобы разблокировать такие диски, нужен ключ восстановления.
Мы уже сталкивались с подобными угрозами: несколько лет назад наша команда обнаружила вредоносное ПО, известное как ShrinkLocker, которое тоже шифрует данные с помощью BitLocker.
Первый инцидент: получение RDP-доступа и последующее шифрование данных
Один из инцидентов произошел в Колумбии в июне. Злоумышленники воспользовались доступной из интернета службой удаленного рабочего стола (RDP) на сервере, подключенном к хранилищу объемом 8 ТБ с критически важными для работы организации данными. Получив контроль над системой и изменив учетные данные пользователей, они активировали BitLocker на диске, где преимущественно хранились финансовые данные. После завершения шифрования злоумышленники заблокировали диск и распечатали на корпоративных принтерах сообщение с требованием выкупа.
К сожалению, нам не удалось собрать улики и артефакты, связанные с этим инцидентом, поскольку компания стремилась как можно быстрее восстановить систему и вернуть доступ к зашифрованному диску. В ходе общения со злоумышленниками выяснилось, что требуемая сумма выкупа не превышает 3000 долл. США, и компания решила его выплатить. После этого система была восстановлена до проведения каких-либо криминалистических мероприятий, а все улики, необходимые для дальнейшего анализа инцидента, были уничтожены.

Ответ злоумышленников на электронное письмо жертвы, отправленное на адрес из распечатанного сообщения о выкупе
Эта атака стала возможной из-за того, что служба RDP была доступна из интернета, притом с дополнительными открытыми портами, которые нужны были сотрудникам для работы с корпоративной информацией. Злоумышленники проникли в систему, воспользовавшись доступностью корпоративной сети извне и недостатками конфигурации, обнаружили подключенный диск, зашифровали на нем данные с помощью BitLocker и потребовали выкуп. Этот случай подтверждает, что открытые порты RDP без надлежащих механизмов контроля создают значительные риски для безопасности систем и данных, что также отмечается в нашем отчете Анатомия ландшафта киберугроз.
Компания подтвердила, что на этой машине была отключена защита рабочих мест (EPP) из-за проблем совместимости с рабочими приложениями. Это позволило злоумышленникам скрытно проверять наличие и параметры установленных приложений и запускать их — эта вредоносная активность не регистрировалась системами централизованного мониторинга.
Второй инцидент: знакомство с XEntry Team
Расследуя другой инцидент, произошедший в Мексике в мае, наша команда смогла установить, как именно атакующие получили первоначальный доступ к инфраструктуре. Злоумышленники воспользовались некорректно настроенной службой MSSQL: они извлекли из кода, опубликованного на GitHub с нарушением требований безопасности, учетные данные для доступа к базе данных, после чего получили возможность выполнять команды в системе.
В данном случае атака началась за три месяца до ее обнаружения. Сначала злоумышленники убедились в работоспособности найденного способа доступа к системе. Подтвердив наличие доступа и необходимого уровня привилегий в настройках сервера MSSQL, распространявшихся не только на СУБД, но и на операционную систему, они попытались изменить конфигурацию веб-сервера, чтобы ослабить его защиту и разместить файлы веб-шеллов в общедоступных каталогах. Многие попытки изменить конфигурацию службы и создать вредоносные файлы были заблокированы EPP. Однако, несмотря на оповещения, эта активность не была своевременно расследована.
Впоследствии злоумышленники убедились, что могут выполнять команды локально, и настроили свою инфраструктуру для передачи данных. Таким образом они получили доступ к внутренним системам организации через службу MSSQL.
Компания использовала Microsoft SQL Server версии 2019.0150.2160.04, однако из-за неправильных настроек сервер позволял выполнять команды операционной системы через расширенную хранимую процедуру xp_cmdshell.
Получив доступ к некорректно настроенной службе, открытой для интернета, злоумышленники создали канал, позволявший выполнять произвольные команды как на самом сервере, так и на доступных с него узлах локальной инфраструктуры.
Одной из ключевых задач злоумышленников было обнаружение общих систем и ресурсов, содержащих критически важные данные. Наш анализ подтвердил, что злоумышленники среди прочего получали доступ к системам, в которых хранились параметры конфигурации сетевых служб, корпоративных систем управления и облачных сервисов.
В начале мая злоумышленники сосредоточились на дополнительном сканировании инфраструктуры и развертывании решения ManageEngine Endpoint Central для удаленного мониторинга и управления (RMM), чтобы закрепиться в системе и перейти к финальным этапам атаки:
В последующие дни атакующие установили дополнительные приложения класса RMM, такие как Mesh Agent и Tactical RMM. С их помощью они создали запланированные задачи, которые активировали службу BitLocker для шифрования каждого диска в инфраструктуре с генерацией отдельного ключа для каждой зашифрованной системы:
Наконец, в середине мая злоумышленникам удалось применить объект групповой политики (GPO), через который были развернуты задачи планировщика для активации BitLocker и шифрования, а также для дальнейшего распространения RMM-приложений. Изначально эта активность была ограничена критически важными системами, однако впоследствии охватила все системы, синхронизированные с контроллером домена. Пользователям стало известно об атаке, только когда на компьютерах отобразился синий экран с сообщением Hacked by XEntry Team («Взломано XEntry Team»), а их учетные данные перестали работать.
Несколько часов спустя на офисных принтерах начали распечатываться требования о выкупе:
Эти инциденты показывают, что некоторые злоумышленники стремятся получить доступ к инфраструктуре без вложений в инструментарий и привлечения вымогательских групп. Вместо этого они используют встроенные инструменты Microsoft для шифрования данных и последующего требования выкупа. Для противодействия подобным атакам критически важны мониторинг защищаемых ресурсов, централизованный сбор и анализ логов, а также оперативная обработка оповещений.
Выводы
- Хотя в проанализированных системах было установлено защитное ПО, в одном случае отсутствовало надлежащее управление оповещениями, а в другом защита была отключена из-за несовместимости приложений.
- Мы настоятельно рекомендуем настраивать протокол RDP в соответствии с передовыми практиками кибербезопасности, чтобы снизить риск несанкционированного доступа. Согласно нашему отчету Анатомия ландшафта киберугроз, более 13% инцидентов связаны с нарушениями политик безопасности и ошибками конфигурации, что подчеркивает важность и актуальность этой проблемы.
- Организациям следует уделять приоритетное внимание внедрению строгих политик контроля приложений и проактивному мониторингу сетевого трафика для выявления взаимодействия с командными серверами злоумышленников. Важность этих действий подчеркивают данные того же отчета: более 20% инцидентов были связаны со злоупотреблением RMM-инструментами для выполнения команд и организации каналов управления. Тот факт, что в рамках одного инцидента злоумышленники задействовали более трех различных инструментов этого типа для установления контроля над системами, дополнительно подчеркивает необходимость внедрения данных мер.
- Некоторые вопросы остались без ответа из-за отсутствия улик и преждевременного восстановления систем в обход ключевых этапов процесса реагирования на инциденты. Надлежащее реагирование должно включать сохранение цифровых улик для подтверждения всех связанных с инцидентом действий, а также разработку и внедрение мер контроля для предотвращения атак с использованием аналогичных тактик, техник и процедур в будущем.
- Хотя сообщения с требованиями выкупа не содержат явных признаков связи между злоумышленниками, способы доставки требований, особенности коммуникации, а также отдельные формулировки могут указывать на возможную взаимосвязь между ними:
«В качестве гарантии сообщаем, что у нас нет негативных отзывов в сети о невыполнении наших обязательств…» («As a guarantee, we have no negative online reviews about non-fulfillment of our obligations…», сообщение о выкупе из первого инцидента).
«Наша репутация — это гарантия того, что все обязательства будут выполнены…» («Our reputation is the guarantee that all content will be fulfilled…», сообщение о выкупе из второго инцидента).
Наши специалисты продолжают отслеживать эти угрозы.
Сигнатуры для обнаружения
- Trojan.Multi.Agent.gen
- Trojan.Win32.GenAutorunMsSqlServerCommandRun.a
- Trojan.Win32.Generic
- Exploit.Win32.SCShell.a














Новый подход вымогателей: офисные принтеры, небольшие суммы выкупа и BitLocker