8 月 2 日,IT 之家援引外媒报道,安全公司卡巴斯基最新披露了两起发生在拉美的真实勒索攻击——一起在哥伦比亚,一起在墨西哥。攻击者的共同特点是:不再自己写勒索木马,而是直接调用 Windows 自带的 BitLocker 磁盘加密功能,把受害企业的关键数据锁死,并通过办公室打印机打印勒索通知。

案例一 · 哥伦比亚:RDP 暴露公网被打穿
黑客的入口是一台直接暴露在公网上的 Windows 远程桌面服务(RDP)。拿到入口后,攻击者做了三件事:
- 通过爆破或已知 RDP 漏洞(CVE 类)获取系统控制权限;
- 篡改本地用户凭证,建立持久后门;
- 仅针对存放财务数据的磁盘启用 BitLocker 加密。
这家企业最终向黑客支付了 3000 美元(约 2 万元人民币)赎金恢复系统。更糟的是,因为急于恢复生产,安全取证人员在介入前,关键证据已经被销毁,后续攻击溯源无法完整还原。
案例二 · 墨西哥:GitHub 泄密 + SQL Server 配置错误
这一例的入口更加讽刺——一名开发人员把包含数据库账号密码的代码错误公开到了 GitHub。黑客顺着公开的凭据,登录了一台配置不当的 Microsoft SQL Server:
- 利用合法凭据取得服务器控制权;
- 在服务器上安装多款合法的远程管理工具(如 AnyDesk、TeamViewer),绕过杀软告警;
- 通过计划任务 + 组策略,在局域网多台设备上批量启用 BitLocker 加密,最终把整个公司服务器打瘫。
两起事件的共同点是:不写勒索木马 → 直接用系统自带 BitLocker → 勒索通知打印到办公室打印机。
这种攻击手法为什么可怕?
| 维度 | 传统勒索软件 | BitLocker 加密勒索 |
|---|---|---|
| 加密工具 | 攻击者自写木马 | Windows 系统自带 |
| 杀软识别 | 特征码可识别 | 合法系统组件,杀软一般不报警 |
| 持久性 | 写入注册表/服务 | 直接覆盖磁盘加密策略 |
| 取证 | 可逆向分析 | 加密密钥只存在内存/AD 中,极难恢复 |
| 心理压力 | 屏幕弹窗 | 办公室打印机吐出纸质勒索通知 |
一句话:这是合法工具干坏事的典型案例,传统防御体系几乎全部失效。
给站长/运维的 6 条防御清单
① 公网 RDP/SQL Server:能不开放就不开放
👉 默认策略:关闭公网 RDP(3389)/ SQL Server(1433)/ Redis(6379)/ MySQL(3306)。如必须远程管理,使用 VPN + 堡垒机 + 双因素认证组合,绝不直接对公网。
② 数据库凭据严禁硬编码进代码
👉 凭据必须走环境变量、密钥管理服务(KMS/Vault)、CI/CD Secret。GitHub 仓库开启 secret scanning,发现密码/Token 立即告警并自动撤销。哪怕是私有仓库,也按公开标准对待。
③ RDP 启用 NLA(网络级别认证)+ 复杂密码 + IP 白名单
👉 即便必须开 RDP,也要:
– 启用 NLA(Network Level Authentication);
– 强密码策略 + 失败锁定;
– 防火墙只放行可信 IP;
– 改默认 3389 端口到 5 位以上高位端口;
– 关闭外网 ping。
④ 数据库最小权限 + 改默认端口 + 关闭公网
👉 SQL Server 默认 1433,MySQL 默认 3306,Redis 默认 6379——全部改掉。账号权限按业务最小授权,严禁 sa/root 密码弱口令。所有数据库服务只监听内网网卡。
⑤ 开启关键操作审计 + 异常登录告警
👉 RDP 登录、计划任务创建、组策略修改、BitLocker 启用操作——全部开启 Windows 事件审计(Security Log + Advanced Audit Policy)。任何异常时段、异常 IP 的”启用 BitLocker”操作,立刻告警。
⑥ 取证优先原则:发现被加密,先断网保留证据,再恢复
👉 哥伦比亚企业的教训就在这里:急于恢复生产 = 自助销毁证据 = 后续无法溯源。标准流程应该是:
1. 立即断网断电,防止证据继续被清除;
2. 拷贝内存镜像 + 磁盘原始镜像;
3. 通知安全取证团队介入;
4. 再考虑是否支付赎金(警方的建议是:不付)。
推荐防御方案:百度云防护 + 主机安全基线
针对上述攻击入口,主机吧推荐”云端封端口 + 主机做基线“两层防御:
第一层:百度云防护(云端 WAF + 端口封禁)
– Web 基础防护:SQL Server/MySQL 配置错误导致的注入问题,百度云防护可在云端拦截 OWASP Top 10;
– 非网站业务端口防护:可选开启区域封禁或自定义端口封禁策略,防止 RDP/数据库被公网扫描;
– CC 攻击防护 + JA3 指纹识别:对 RDP 爆破、SQL Server 暴力登录有显著效果;
– 0day 应急规则:针对 RDP、SQL Server、Exchange 等历史重大漏洞均做到了24 小时内上线专项规则。
部署门槛:域名需 ICP 备案;接入只需 5 分钟改 DNS;按流量计费,小站日均不到一杯咖啡钱。
第二层:主机安全基线(避免 BitLocker 被”反向”利用)
– 开启 BitLocker 的 TPM+PIN:保留合法加密能力的同时,避免被攻击者直接执行;
– 关键操作白名单:仅允许 IT 管理员账号执行 manage-bde -on、组策略修改;
– 凭据轮换:定期强制轮换数据库、域控、服务账号密码;
– 离线备份:遵循 3-2-1 备份原则(3 份副本、2 种介质、1 份离线),勒索事件中能起死回生。
写在最后
BitLocker 勒索攻击最危险的不是”被加密”,而是你家的杀软看着”系统合法操作”不会报警。攻击者用 Windows 自带工具就能把你的硬盘锁死——这不是电影,是已经发生在哥伦比亚和墨西哥的真实事件。
如果你公司的服务器还在直接对公网开放 RDP/SQL Server,或者代码仓库里还硬编码着数据库密码,今天就把这两件事处理掉。
不然下一次,你的办公室打印机可能也会吐出一张勒索通知。
