Hack Alerta

Nova tática de extorsão usa impressoras corporativas, BitLocker e pequenas resgates

Análise de dois casos de extorsão na América Latina onde atacantes usam BitLocker, impressoras e RDP para criptografar dados e exigir resgates menores.

Recentemente, nossas equipes na América Latina investigaram uma série de incidentes envolvendo má configuração, implantação do BitLocker e exploração de impressoras corporativas. Os atacantes usaram os dispositivos para notificar organizações que sua infraestrutura havia sido comprometida e que elas tinham que pagar um resgate para recuperar seus dados.

Casos Investigados na América Latina

Este artigo analisa dois incidentes que ocorreram em junho na Colômbia e em maio no México. Destacamos as semelhanças nas comunicações dos atacantes e delineamos tendências emergentes em valores de resgate.

Em ambos os casos, os usuários afetados inicialmente notaram um ícone de cadeado ao lado de suas unidades no Windows Explorer. Isso indicava que a unidade estava criptografada com o BitLocker, bloqueando o acesso ao seu conteúdo.

Primeiro Caso: Abuso de RDP para Criptografar Dados

Um dos incidentes ocorreu na Colômbia em junho. Os atacantes exploraram um serviço RDP exposto na internet em uma máquina conectada a um dispositivo de armazenamento de 8 TB contendo dados críticos para a missão. Após assumir o controle do sistema e manipular credenciais de usuário, os atacantes habilitaram o BitLocker exclusivamente na unidade que armazenava principalmente dados financeiros.

Uma vez que a criptografia foi concluída, eles bloquearam a unidade e usaram as impressoras da empresa para produzir notas de resgate. A comunicação com os atacantes revelou uma demanda de apenas 3.000 dólares, e a empresa considerou pagar o resgate.

Este ataque foi possível por um serviço de desktop remoto (RDP) voltado para a internet com portas adicionais abertas, que os funcionários usavam para acessar informações corporativas. Deixar portas RDP abertas sem controles de segurança adequados compromete a segurança dos sistemas e informações.

Segundo Caso: Conheça a Equipe XEntry

Em outro incidente, que ocorreu no México em maio, nossa equipe identificou como o ator de ameaça obteve acesso inicial à infraestrutura. Eles exploraram um serviço MSSQL mal configurado. Isso permitiu que eles executassem comandos no sistema após obter as credenciais de login do banco de dados de código publicado inseguramente no GitHub.

O ataque começou três meses antes da detecção, com o intruso descobrindo e verificando seu acesso ao ambiente. Após confirmar seu acesso e nível de privilégio nas configurações do servidor MSSQL, que se estendia além do DBMS para o sistema operacional subjacente, os atacantes inicialmente focaram em manipular certos aspectos da configuração do servidor web no mesmo sistema.

Eles reduziram as configurações de segurança do servidor e criaram arquivos de shell web nas pastas publicamente acessíveis. Muitos desses tentativas de manipular o serviço ou criar arquivos maliciosos foram contidas pelos controles de segurança EPP existentes, mas apesar dos alertas, a investigação necessária para abordar a atividade não foi conduzida.

Técnicas de Persistência e Criptografia

Os atacantes subsequentemente confirmaram sua capacidade de executar comandos localmente e configuraram sua infraestrutura de ataque para transmitir dados por meio de uma ponte de comunicação. Ao explorar o serviço MSSQL, eles ganharam acesso a cada um dos sistemas internos da organização.

Em maio, os atacantes focaram em executar varreduras adicionais e implantar o ManageEngine Endpoint Central RMM para estabelecer persistência e começar as etapas finais de sua intrusão. Aplicações do tipo RMM, como Mesh Agent e Tactical RMM, foram instaladas nos dias seguintes. Estes foram usados para implantar tarefas agendadas responsáveis por habilitar o serviço BitLocker e criptografar individualmente os discos da infraestrutura.

Finalmente, em meados de maio, os atacantes conseguiram executar um Objeto de Política de Grupo (GPO) usado para implantar tarefas de ativação e criptografia. Os usuários ficaram cientes do ataque quando suas máquinas exibiram uma tela azul com a mensagem "Hacked by XEntry Team", e suas credenciais pararam de funcionar para acessar seus sistemas.

Conclusões e Recomendações

Embora os sistemas sob revisão tivessem medidas de segurança em vigor, havia uma falta de gerenciamento de alertas adequado ou decisões inadequadas sobre incompatibilidades de aplicativos.

Recomendamos fortemente configurar o Protocolo de Desktop Remoto (RDP) em estrita conformidade com as melhores práticas de cibersegurança para prevenir acesso não autorizado. Organizações devem priorizar políticas estritas de controle de aplicativos e monitoramento ativo do tráfego de rede para comunicações de comando e controle (C2).

Alguns questionamentos permanecem sem resposta devido à falta de evidências e um esforço apressado de restauração do sistema que ignorou etapas críticas do processo de resposta a incidentes. É importante garantir um procedimento adequado de resposta a incidentes, preservando evidências para confirmar todas as atividades relacionadas.

Assinaturas de Detecção

  • Trojan.Multi.Agent.gen
  • Trojan.Win32.GenAutorunMsSqlServerCommandRun.a
  • Trojan.Win32.Generic
  • Exploit.Win32.SCShell.a

Baseado em publicação original de Kaspersky Securelist
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.