Опасные мелкие вымогатели — 28 июля 2026 г. в 10:46:13.087
Опасные мелкие вымогатели В некоторых вымогательских инцидентах злоумышленники ограничиваются использованием родных инструментов Microsoft и требуют сравнительно небольшие суммы выкупа. Они даже печатают свои вымогательские записки на офисных принтерах, чтобы жертвам было проще заметить происходящее и сложнее проигнорировать требования. Вместо разработки собственного или применения широко известного ВПО, атакующие проникают в сеть, используют BitLocker для шифрования критически важных дисков и требуют необычно низкий выкуп, порядка $3000. Такой низкий ценник — осознанный ход, чтобы побудить организацию заплатить быстро и не возиться с расследованием. Недавние случаи, к которым привлекли наших экспертов по реагированию на инциденты, включали атаки, связанные с группой, называющей себя XEntry Team. Вот как разворачивается их схема вымогательства. Первоначальная компрометация обычно происходит из-за базовых ошибок конфигурации: RDP-серверов, доступных из интернета, плохо защищённых баз MSSQL, секретов, доступных на GitHub. Получив доступ, злоумышленники повышают привилегии, меняют настройки защитных решений и устанавливают легитимные инструменты удалённого доступа (RMM). Затем они скрытно распространяют новые GPO и запланированные задачи на нужные им машины, чтобы синхронно активировать BitLocker по всей инфраструктуре. После извлечения ключей восстановления на свои серверы они запускают шифрование и отправляют на локальные серверы печати свою записку о выкупе. В одном из случаев атака была сосредоточена на конкретном хосте, где решение EPP/EDR было отключено по соображениям совместимости, из-за чего вредоносные действия было сложнее заметить. Однако даже в контролируемых средах предупреждения SIEM/EDR нередко игнорируются, потому что связаны с «безопасно выглядящими» инструментами Microsoft и легитимным административным ПО. Защита от такой угрозы требует строго лимитировать публично доступные сервисы (в первую очередь RDP), и систематически применять allowlisting административных инструментов внутри организации. ➡️ Читать подробные разборы инцидентов на Securelist.

