Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Ваш принтер теперь тоже может доставлять плохие новости. Касперский раскрыл новый способ шантажа

Дата публикации: 25-07-2026 05:03:45

Специалисты разобрали атаку, в которой хакеры зашифровали диски BitLocker и напечатали счёт на $3000.

Основное содержимое страницы с новостью.

Ваш принтер теперь тоже может доставлять плохие новости. Касперский раскрыл новый способ шантажа

Специалисты разобрали атаку, в которой хакеры зашифровали диски BitLocker и напечатали счёт на $3000.

Обычные офисные принтеры стали последним звеном в атаках с шифрованием данных. Злоумышленники блокировали корпоративные диски штатной функцией Windows, а затем печатали требования выкупа прямо в офисах пострадавших компаний.

Специалисты расследовали два похожих инцидента, произошедших в мае в Мексике и в июне в Колумбии. В обоих случаях сотрудники сначала замечали значок закрытого замка рядом с дисками в проводнике Windows. При попытке открыть файлы система запрашивала ключ восстановления BitLocker.

В Колумбии злоумышленники проникли в компьютер через открытый для интернета протокол удалённого рабочего стола. К машине был подключён накопитель объёмом 8 ТБ с критически важной финансовой информацией. Получив контроль над системой, атакующие изменили учётные данные, включили BitLocker только на нужном диске и заблокировали доступ к файлам.

После шифрования злоумышленники отправили требования выкупа на принтеры компании. За восстановление данных они запросили $3000. Руководство рассматривало возможность заплатить, однако компания поспешила восстановить систему до начала полноценного расследования. В результате специалисты потеряли большую часть цифровых следов атаки.

Проникнуть помогли открытые сетевые порты и неправильно настроенный удалённый доступ. Кроме того, на компьютере отключили защиту конечных устройств из-за проблем совместимости с рабочими программами. Злоумышленники смогли свободно проверять систему, запускать команды и изучать подключённые накопители, не вызывая предупреждений в центральной системе наблюдения.

Вторая атака началась в Мексике примерно за три месяца до обнаружения. Участники XEntry Team нашли данные для входа в базу Microsoft SQL Server в программном коде, который сотрудники компании по ошибке опубликовали на GitHub. Сервер базы данных был доступен из интернета и позволял выполнять команды операционной системы через функцию xp_cmdshell.

Сначала злоумышленники проверили свои права, ослабили настройки веб-сервера и попытались разместить на нём файлы для удалённого управления. Защитные средства заблокировали часть действий и создали предупреждения, но сотрудники не провели необходимую проверку.

Позднее атакующие проникли во внутреннюю сеть, нашли общие ресурсы и получили доступ к системам с настройками сети, корпоративных служб и облачной инфраструктуры. В начале мая они установили средства удалённого администрирования ManageEngine Endpoint Central, Mesh Agent и Tactical RMM.

Через программы удалённого управления злоумышленники создали задания, которые включали BitLocker и по очереди шифровали диски. Для каждой машины формировался отдельный ключ. В середине мая атакующие распространили команды через групповые политики домена. Сначала зашифровались критически важные серверы, а затем все компьютеры, связанные с контроллером домена.

Сотрудники поняли, что происходит, когда компьютеры начали показывать синий экран с надписью «Hacked by XEntry Team», а прежние пароли перестали работать. Через несколько часов офисные принтеры распечатали требования выкупа.

Обе атаки показывают, что преступникам не всегда нужны собственные программы-вымогатели. Штатного BitLocker и легальных средств удалённого управления достаточно, чтобы заблокировать целую корпоративную сеть. Такой подход снижает расходы атакующих и помогает дольше скрываться среди обычных действий системных администраторов.

По данным отчёта компании, более 13% расследованных инцидентов связаны с нарушениями политик безопасности и ошибками настройки. Ещё свыше 20% случаев включали злоупотребление средствами удалённого управления.

Специалисты рекомендуют закрывать удалённый рабочий стол от прямого доступа из интернета, ограничивать запуск приложений, следить за сетевыми соединениями и сразу проверять предупреждения защитных систем. После атаки нельзя спешить восстанавливать серверы и рабочие станции. Сохранённые журналы и цифровые следы помогают установить путь проникновения и закрыть уязвимые точки.

Прямую связь между двумя группами подтвердить не удалось. Однако преступники использовали похожие формулировки о собственной «репутации», одинаково шифровали диски с помощью BitLocker и передавали требования через корпоративные принтеры. Специалисты продолжают следить за подобными атаками.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Bloomberg: хакеры, связанные с Россией, атаковали IT-компанию Kaseya0002-07-2021
2Мошенники запустили новую волну почтовых рассылок с обещанием купонов на топливо-2603-07-2026
3Мошенники нашли способ взлома двухфакторной аутентификации-2703-07-2026
4Мошенники запустили новую волну почтовых рассылок с обещанием купонов на топливо-2603-07-2026
5«Лаборатория Касперского» обнаружила многоступенчатую фишинговую атаку на производство РФ0708-07-2026
6«Лаборатория Касперского» обнаружила многоступенчатую фишинговую атаку на производство РФ0708-07-2026
7Эксперты выявили серию масштабных кибератак на российские госорганы0012-05-2021
8Нетайные переписки: «Лаборатория Касперского» выявила инструмент, позволяющий злоумышленникам получать доступ к корпоративной почте в Gmail0730-06-2026
9Нетайные переписки: «Лаборатория Касперского» выявила инструмент, позволяющий злоумышленникам получать доступ к корпоративной почте в Gmail0730-06-2026
10Найдёте уязвимость — получите вдвое меньше. GitHub меняет правила игры с 27 июля022.523-07-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 12.84. Источник: www.securitylab.ru.