卡巴斯基披露新型勒索手法:黑客不写木马,直接用 Windows 自带 BitLocker 锁死硬盘

IT之家 8 月 2 日消息,卡巴斯基披露两起勒索攻击新手法:哥伦比亚黑客通过暴露公网的 RDP 进入,墨西哥黑客通过 GitHub 泄露的数据库凭据登录 SQL Server,最终都用 Windows 自带的 BitLocker 完成加密。本文拆解攻击链路,给出站长可落地的 6 条防御清单。

8 月 2 日,IT 之家援引外媒报道,安全公司卡巴斯基最新披露了两起发生在拉美的真实勒索攻击——一起在哥伦比亚,一起在墨西哥。攻击者的共同特点是:不再自己写勒索木马,而是直接调用 Windows 自带的 BitLocker 磁盘加密功能,把受害企业的关键数据锁死,并通过办公室打印机打印勒索通知。

新型勒索攻击链路图:BitLocker 加密勒索

案例一 · 哥伦比亚:RDP 暴露公网被打穿

黑客的入口是一台直接暴露在公网上的 Windows 远程桌面服务(RDP)。拿到入口后,攻击者做了三件事:

  1. 通过爆破或已知 RDP 漏洞(CVE 类)获取系统控制权限;
  2. 篡改本地用户凭证,建立持久后门;
  3. 仅针对存放财务数据的磁盘启用 BitLocker 加密

这家企业最终向黑客支付了 3000 美元(约 2 万元人民币)赎金恢复系统。更糟的是,因为急于恢复生产,安全取证人员在介入前,关键证据已经被销毁,后续攻击溯源无法完整还原。

案例二 · 墨西哥:GitHub 泄密 + SQL Server 配置错误

这一例的入口更加讽刺——一名开发人员把包含数据库账号密码的代码错误公开到了 GitHub。黑客顺着公开的凭据,登录了一台配置不当的 Microsoft SQL Server

  • 利用合法凭据取得服务器控制权;
  • 在服务器上安装多款合法的远程管理工具(如 AnyDesk、TeamViewer),绕过杀软告警;
  • 通过计划任务 + 组策略,在局域网多台设备上批量启用 BitLocker 加密,最终把整个公司服务器打瘫。

两起事件的共同点是:不写勒索木马 → 直接用系统自带 BitLocker → 勒索通知打印到办公室打印机

这种攻击手法为什么可怕?

维度 传统勒索软件 BitLocker 加密勒索
加密工具 攻击者自写木马 Windows 系统自带
杀软识别 特征码可识别 合法系统组件,杀软一般不报警
持久性 写入注册表/服务 直接覆盖磁盘加密策略
取证 可逆向分析 加密密钥只存在内存/AD 中,极难恢复
心理压力 屏幕弹窗 办公室打印机吐出纸质勒索通知

一句话:这是合法工具干坏事的典型案例,传统防御体系几乎全部失效。

给站长/运维的 6 条防御清单

① 公网 RDP/SQL Server:能不开放就不开放
👉 默认策略:关闭公网 RDP(3389)/ SQL Server(1433)/ Redis(6379)/ MySQL(3306)。如必须远程管理,使用 VPN + 堡垒机 + 双因素认证组合,绝不直接对公网。

② 数据库凭据严禁硬编码进代码
👉 凭据必须走环境变量、密钥管理服务(KMS/Vault)、CI/CD Secret。GitHub 仓库开启 secret scanning,发现密码/Token 立即告警并自动撤销。哪怕是私有仓库,也按公开标准对待。

③ RDP 启用 NLA(网络级别认证)+ 复杂密码 + IP 白名单
👉 即便必须开 RDP,也要:
– 启用 NLA(Network Level Authentication);
– 强密码策略 + 失败锁定;
– 防火墙只放行可信 IP;
改默认 3389 端口到 5 位以上高位端口;
– 关闭外网 ping。

④ 数据库最小权限 + 改默认端口 + 关闭公网
👉 SQL Server 默认 1433,MySQL 默认 3306,Redis 默认 6379——全部改掉。账号权限按业务最小授权,严禁 sa/root 密码弱口令。所有数据库服务只监听内网网卡

⑤ 开启关键操作审计 + 异常登录告警
👉 RDP 登录、计划任务创建、组策略修改、BitLocker 启用操作——全部开启 Windows 事件审计(Security Log + Advanced Audit Policy)。任何异常时段、异常 IP 的”启用 BitLocker”操作,立刻告警。

⑥ 取证优先原则:发现被加密,先断网保留证据,再恢复
👉 哥伦比亚企业的教训就在这里:急于恢复生产 = 自助销毁证据 = 后续无法溯源。标准流程应该是:
1. 立即断网断电,防止证据继续被清除;
2. 拷贝内存镜像 + 磁盘原始镜像;
3. 通知安全取证团队介入;
4. 再考虑是否支付赎金(警方的建议是:不付)。

推荐防御方案:百度云防护 + 主机安全基线

针对上述攻击入口,主机吧推荐”云端封端口 + 主机做基线“两层防御:

第一层:百度云防护(云端 WAF + 端口封禁)
Web 基础防护:SQL Server/MySQL 配置错误导致的注入问题,百度云防护可在云端拦截 OWASP Top 10;
非网站业务端口防护:可选开启区域封禁或自定义端口封禁策略,防止 RDP/数据库被公网扫描;
CC 攻击防护 + JA3 指纹识别:对 RDP 爆破、SQL Server 暴力登录有显著效果;
0day 应急规则:针对 RDP、SQL Server、Exchange 等历史重大漏洞均做到了24 小时内上线专项规则

部署门槛:域名需 ICP 备案;接入只需 5 分钟改 DNS;按流量计费,小站日均不到一杯咖啡钱。

第二层:主机安全基线(避免 BitLocker 被”反向”利用)
开启 BitLocker 的 TPM+PIN:保留合法加密能力的同时,避免被攻击者直接执行;
关键操作白名单:仅允许 IT 管理员账号执行 manage-bde -on、组策略修改;
凭据轮换:定期强制轮换数据库、域控、服务账号密码;
离线备份:遵循 3-2-1 备份原则(3 份副本、2 种介质、1 份离线),勒索事件中能起死回生。

写在最后

BitLocker 勒索攻击最危险的不是”被加密”,而是你家的杀软看着”系统合法操作”不会报警。攻击者用 Windows 自带工具就能把你的硬盘锁死——这不是电影,是已经发生在哥伦比亚和墨西哥的真实事件。

如果你公司的服务器还在直接对公网开放 RDP/SQL Server,或者代码仓库里还硬编码着数据库密码,今天就把这两件事处理掉。

不然下一次,你的办公室打印机可能也会吐出一张勒索通知。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo