BitLocker遭駭客拿來加密企業磁碟,勒索信從辦公室印表機送出

資安業者Kaspersky揭露兩起發生於拉丁美洲的企業勒索事件。駭客分別利用對外開放的Windows遠端桌面服務,以及設定不當的Microsoft SQL Server進入企業網路,再濫用Windows內建的BitLocker加密磁碟,最後透過辦公室印表機印出勒索信。

兩起事件分別於2026年5月發生在墨西哥,6月發生在哥倫比亞。印表機只是駭客傳送勒索通知的管道,實際入侵點來自企業對外開放且缺乏保護的系統。駭客也未使用自行開發的勒索軟體,而是直接利用原本用來保護磁碟資料的BitLocker完成加密。

哥倫比亞事件的入侵點,是一臺對網際網路開放Windows遠端桌面服務(RDP)的電腦。該電腦連接一套容量8TB且存有關鍵資料的儲存裝置。駭客取得系統控制權並修改使用者憑證後,只針對主要存放財務資料的磁碟啟用BitLocker。由於營運所需程式與端點防護軟體不相容,企業先前已關閉該系統的防護功能,也讓駭客更容易探查環境並執行攻擊。

受害企業曾考慮支付3,000美元贖金,但為了儘快復原遭加密的磁碟,在鑑識人員介入前便完成系統復原,導致相關證據遭到清除,後續無法完整評估事件。

墨西哥事件中,駭客從不當公開在GitHub的程式碼取得資料庫帳號密碼,登入設定不當的Microsoft SQL Server。該伺服器的設定允許駭客透過資料庫服務執行Windows作業系統命令,使其得以控制伺服器並探查內部網路。研究人員指出,駭客在事件遭發現前約3個月便已進入環境,期間曾降低網頁伺服器的安全設定、建立網頁後門程式,並尋找可存取重要資料的共享系統。部分活動雖遭安全軟體攔截並產生告警,企業卻未進一步調查。

駭客之後安裝多套合法的遠端管理工具,透過排程工作啟用BitLocker並取得各臺電腦的復原金鑰,最後再利用企業集中管理電腦設定的群組原則,將加密工作散布到網域內其他系統。使用者發現電腦顯示已遭XEntry Team入侵,而且原有帳號無法登入後,辦公室印表機也陸續印出勒索信。

Kaspersky建議企業限制遠端管理服務對外開放,檢查資料庫權限設定,並及時調查安全系統發出的異常警告。事件發生後也應先保存證據,再進行系統復原,以免影響後續鑑識。