IT时代网8月2日消息,安全公司卡巴斯基近日披露两起黑客攻击事件,一起发生在哥伦比亚,另一起发生在墨西哥。两次入侵路径不同,收尾手法却高度一致:黑客都没有动用自研的勒索木马,而是直接调用Windows自带的BitLocker磁盘加密功能锁死系统,再通过办公室打印机把勒索通知打印出来。

用防护工具反过来当作案工具,这个思路让防御方相当被动。BitLocker本身是微软提供的合法加密组件,杀毒软件不会拦,行为审计也难以第一时间判定异常。

哥伦比亚那起事件的入口,是一台直接暴露在互联网上的Windows远程桌面服务(RDP)设备。这台设备连着一套容量8TB、存放关键业务数据的存储系统。黑客拿到系统控制权限并修改用户凭证后,只针对主要存放财务资料的磁盘启用了BitLocker加密,目标很明确。

受害企业的处置方式留下了后遗症。为了尽快恢复数据,企业在安全取证人员介入之前就自行联系黑客,支付3000美元赎金(按当前汇率约合20306元人民币)完成系统恢复。代价是黑客的部分攻击痕迹和证据被一并清除,后续无法完整还原攻击过程。

墨西哥那起的源头则更常见——开发人员把包含数据库账号密码的代码错误公开到了代码托管平台上。黑客拿着这些凭据登录配置不当的Microsoft SQL Server,取得服务器控制权限,随后在受害公司的服务器上装了多款合法远程管理工具,再借助计划任务和组策略,在局域网多台设备上批量启用BitLocker加密。

卡巴斯基给出的建议偏基础,但正对着这两起事件的病灶:企业应当审慎排查自家网站服务器,别让远程管理服务直接暴露在公网中;数据库权限配置要定期检查;安全系统发出的异常通知不能积压不看。

还有一条容易被忽视。卡巴斯基提醒,一旦发生安全事件,应优先保留攻击证据,再着手系统恢复。急着把业务拉起来的心情可以理解,但证据没了,就等于把下一次被同样手法打穿的可能性留在了原地。

打开网易新闻 查看精彩图片

注:本文中包含AI辅助创作的内容。