黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起
Tech News

黑客借 BitLocker 鎖公司硬碟兼遙控打印機,IT 防線要由入口補起

圖片:via iThome — https://www.ithome.com.tw/news/177783
TechLab 編輯部(譯)·

兩宗拉丁美洲個案由 RDP 同 MSSQL 失守開始,未見涉及香港

iThome 報道引述 Kaspersky 調查,黑客喺兩宗企業入侵入面借 Windows 內置嘅 BitLocker 鎖起硬碟,之後用辦公室打印機送上勒索信。個畫面係幾搶眼,不過值得公司 IT 跟進嘅地方,其實係黑客點樣取得足夠權限,仲可以留喺系統幾個月。暫時已知個案只發生喺哥倫比亞同墨西哥,冇資料顯示香港公司正受同一批人攻擊

一宗由 RDP 入,一宗由 MSSQL 入

Kaspersky 公開嘅調查話,哥倫比亞個案發生喺 2026 年 6 月。涉事電腦開放咗 RDP 畀外界連線,仲接住一個載有關鍵財務資料嘅 8TB 儲存裝置。黑客控制系統兼改動帳戶資料後,啟用 BitLocker 鎖住嗰個磁碟,再叫公司打印機印出勒索信。涉事公司亦確認,系統因為軟件兼容問題停用咗端點保護,黑客活動自然難發現好多。

墨西哥個案發生喺同年 5 月,路線複雜得多。Kaspersky 指黑客喺公開嘅 GitHub 程式碼搵到資料庫登入資料,再經設定錯誤兼直接對外嘅 MSSQL server 入侵。嗰部 server 開咗 xp_cmdshell,令資料庫權限一路伸到 Windows 系統指令。黑客之後放置 web shell、調低保安設定,再裝 ManageEngine Endpoint Central、Mesh Agent 同 Tactical RMM,最後用排程工作同 Group Policy 將加密操作推到網域內多部電腦。

BitLocker 冇突然變成漏洞

BitLocker 本身係正規磁碟加密功能,目的係電腦遺失或硬碟俾人拎走時保住資料。今次公開資料冇提到黑客攻破 BitLocker 加密,亦冇指出 Microsoft 有新漏洞;黑客係先攞到系統或網域管理能力,再叫 Windows 幫手鎖碟。呢類做法少咗自製勒索軟件、避開部分惡意程式偵測,系統記錄睇落亦可能似管理員操作。

打印機同樣唔係突破口。Kaspersky 嘅資料未顯示黑客利用打印機漏洞,勒索信係佢哋控制公司環境後用嚟施壓嘅輸出渠道。換句話講,當打印機開始吐紙,入侵通常已經去到尾段。墨西哥受害機構早前其實收到端點保護警報,但冇深入調查,黑客最終逗留約三個月先大規模鎖機,呢段空窗重要過張勒索信搶唔搶眼。

公司 IT 先查對外入口同高權限帳戶

第一步係盤點所有對外服務。Microsoft 嘅 RDP 保安指引建議避免將主機 RDP 直接暴露喺公網,改用 RD Gateway 等受控入口,同時加入 MFA、限制來源位置、修補系統兼保留登入記錄。改用非預設 port 唔等於安全;最實際係由 firewall、外部 IP 掃描同雲端規則逐項確認,睇吓有冇早已忘記嘅入口。

MSSQL 亦要查清楚邊啲 instance 對外、xp_cmdshell 係咪真係有業務用途、登入資料有冇放咗上公開 repository,服務帳戶又有冇超出工作所需嘅 Windows 權限。Microsoft SQL Server 指引建議按最低權限分配角色,亦直指一般環境唔應該使用 xp_cmdshell。管理員帳戶要分開日常用途、開 MFA,離職或轉職帳戶就要即時收權。

RMM、recovery key 同備份要一齊管

RMM 工具唔可以見到簽名正常就放行。公司應該先列出獲准使用嘅產品、server、安裝方式同負責人,再對陌生 agent、新服務、排程工作、GPO 改動,同埋突然大批啟用 BitLocker 設警報。CISA 嘅 勒索軟件防護指引亦建議盤點 RMM 軟件、翻查執行記錄,同時只准佢哋經認可嘅 VPN 或虛擬桌面入口連線。

至於 BitLocker,Microsoft 建議公司將 recovery key 集中備份去 Microsoft Entra ID 或 Active Directory,仲要實際抽查每部機係咪成功存入,同埋收緊讀取權限。保留 recovery key 可以處理正常故障同既有加密磁碟,但唔應該當成勒索事故嘅唯一復原方案;黑客有管理權後仍可能改動 protector、帳戶同其他系統設定。

關鍵資料要另有離線或不可變備份,仲要定期試還原。否則備份長期掛喺同一個網域或共用管理帳戶之下,黑客取得高權限後一樣可以刪除或加密。今次證據只來自 Kaspersky 處理嘅兩宗拉丁美洲事故,亦未證實兩宗都係同一批人所為;第二宗自稱 XEntry Team,兩封勒索信只係寫法同送遞方式相近。公司 IT 暫時最實際係按入口、權限、管理工具同復原能力逐項檢查。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook