人工智能

卡巴斯基披露 BitLocker 勒索新手法:攻击者借 Windows 内置加密工具锁定企业硬盘

2026年8月3日 · admin
openmagic ad

据 IT之家 8 月 2 日消息,安全公司卡巴斯基近日披露了两起企业遭遇勒索攻击的案例,地点分别在哥伦比亚和墨西哥。两起事件的共同点是,攻击者并未部署传统意义上的自研勒索木马,而是入侵企业网络后,直接调用 Windows 自带的 BitLocker 磁盘加密功能,对关键系统或多台终端进行加密,并通过办公室打印机向受害者发送勒索通知。这类攻击方式再次提醒企业:原本用于保护数据的系统工具,一旦被攻击者拿到权限,也可能转化为破坏业务连续性的武器。

入侵路径不同,但目标都是企业内部权限

来源显示,哥伦比亚案例的入口是一台直接暴露在互联网中的 Windows 远程桌面服务(RDP)设备。该设备连接着一套容量达 8TB、保存关键业务数据的存储系统。攻击者取得控制权限后修改了用户凭证,并没有对所有磁盘全面下手,而是仅针对主要存放财务资料的磁盘启用 BitLocker 加密,从而提高勒索成功率。

该企业随后为了尽快恢复数据,在安全取证人员介入前自行联系攻击者并支付 3000 美元赎金完成恢复。卡巴斯基指出,这一过程导致部分攻击痕迹和证据被清除,使得后续调查无法完整还原攻击链路。对企业来说,业务恢复固然紧迫,但若跳过证据保全环节,往往会影响对入侵源头、横向移动路径和潜在后门的判断。

墨西哥案例则与开发和数据库管理有关。企业开发人员将包含数据库账号密码的代码错误公开至 GitHub,攻击者利用这些凭据登录配置不当的 Microsoft SQL Server,并成功获得服务器控制权限。随后,攻击者在受害公司的服务器上安装多款合法远程管理工具,再借助计划任务和组策略,在局域网内多台设备上启用 BitLocker 加密。

“合法工具”被滥用,传统查杀更难第一时间识别

这两起事件值得关注的地方在于,攻击者没有依赖明显恶意的加密程序,而是利用系统内置能力完成勒索流程。BitLocker 本身是 Windows 环境中常见的数据保护功能,设计初衷是防止设备遗失或被盗后数据泄露。但在攻击者已经获得管理员权限、域权限或关键服务器控制权的情况下,合法功能就可能被用于非法加密

从安全防护角度看,这类“借刀式”攻击会增加检测难度。传统安全产品通常重点关注恶意文件、异常进程和已知勒索软件家族特征,而系统自带工具、远程管理软件、组策略和计划任务本身并不必然意味着攻击行为。企业如果缺少对行为链路的监控,例如异常启用 BitLocker、批量推送策略、非授权远程登录等,就可能在攻击进入加密阶段后才意识到问题。

  • 公网暴露的 RDP 仍是高风险入口,应避免直接开放,并配合多因素认证、访问控制和日志审计。
  • 数据库服务需要严格限制权限与访问来源,开发凭据不应出现在公开代码仓库中。
  • 合法远程管理工具也应纳入资产和行为监控,避免被攻击者用作横向移动工具。
  • 一旦发生安全事件,应先保留日志、磁盘镜像和现场证据,再组织恢复工作。

对企业安全建设的启示

卡巴斯基建议,企业应审慎检查自家网站和服务器,避免远程管理服务直接暴露在公网中,同时加强数据库权限配置检查,并及时调查安全系统产生的异常通知。对于中文企业用户而言,这一案例还说明,安全建设不能只停留在“安装杀毒软件”层面,而需要覆盖身份、权限、配置、日志、备份和应急响应。

尤其在 AI 工具、自动化运维和云端协作越来越普遍的背景下,企业内部凭据、脚本、接口和远程控制能力的数量持续增加。任何一个配置错误、公开凭据或弱口令,都可能成为攻击者进入网络的跳板。相比是否出现某个特定勒索病毒名称,更关键的是企业能否及时发现异常权限使用和批量加密行为

这类事件也给中小企业敲响警钟:BitLocker、远程桌面、SQL Server、组策略等都是常见组件,并非大型企业才会使用。攻击者利用的往往不是复杂漏洞,而是暴露服务、凭据泄露和权限配置不当。建立离线备份、最小权限、凭据轮换和应急取证流程,可能比事后支付赎金更能降低损失。