打印机吐赎金信:BitLocker勒索新手法,RDP与MSSQL成突破口

卡巴斯基安全分析师揭露新型BitLocker勒索攻击:攻击者通过暴露的RDP或MSSQL服务入侵企业网络,利用Windows原生BitLocker加密数据,并通过办公打印机打印赎金纸条。本文深入分析攻击链、缓解措施及检测方法,帮助企业防范此类低金额高威胁的勒索手法。

💰 High 勒索软件

卡巴斯基发现两起新型勒索攻击,攻击者利用暴露的RDP或配置错误的MSSQL服务入侵企业网络,随后启用BitLocker加密关键数据,并通过办公打印机打印赎金纸条,勒索金额仅3000美元。该手法结合了系统内置加密工具与物理打印通知,规避了传统勒索软件检测。

来源:Kaspersky Securelist | 2026-07-21 | 原文链接

🔍 关键发现

  • 攻击者利用暴露的RDP服务或配置错误的MSSQL数据库获取初始访问权限,而非使用漏洞。
  • 加密过程使用Windows原生BitLocker工具,绕过了传统端点防护(EPP)对恶意加密行为的检测。
  • 攻击者通过企业网络打印机打印物理赎金通知,这是一种罕见的勒索通知方式,增加了心理威慑。

⚔️ 攻击链分析

1. 初始访问:通过暴露的RDP端口或从GitHub泄露的代码获取MSSQL凭据,登录数据库服务。 2. 横向移动与权限提升:利用数据库执行系统命令,创建WebShell,降低安全设置。 3. 数据加密:启用目标数据盘的BitLocker加密,锁定驱动器。 4. 赎金通知:利用企业打印机打印赎金纸条,要求支付赎金以获取恢复密钥。

🚩 失陷指标 (IOC)

  • RDP暴露端口(3389)
  • MSSQL服务暴露端口(1433)
  • GitHub上泄露的数据库连接字符串

🛡️ 缓解建议

  • ✅ 关闭不必要的RDP、MSSQL服务对公网的暴露,改用VPN或堡垒机。
  • ✅ 对GitHub等代码仓库进行敏感信息扫描,防止数据库凭据泄露。
  • ✅ 启用端点检测与响应(EDR)监控BitLocker启用行为,并设置异常加密告警。
  • ✅ 确保所有系统都安装了端点保护平台(EPP),并定期检查其运行状态。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何利用打印机打印赎金?

攻击者在控制系统后,通过系统命令或脚本调用本地打印机服务,将赎金文本发送至默认打印机进行物理输出。

❓ 为什么BitLocker加密能绕过EPP?

BitLocker是Windows系统合法功能,EPP默认不将其视为恶意行为。攻击者只需拥有管理员权限即可启用,无需额外恶意软件。

❓ 如何检测此类BitLocker勒索攻击?

监控Event ID 4698(计划任务创建)和BitLocker管理日志(Event ID 24577/24578),并设置策略禁止非授权启用BitLocker。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)