打印机吐赎金信:BitLocker勒索新手法,RDP与MSSQL成突破口
卡巴斯基安全分析师揭露新型BitLocker勒索攻击:攻击者通过暴露的RDP或MSSQL服务入侵企业网络,利用Windows原生BitLocker加密数据,并通过办公打印机打印赎金纸条。本文深入分析攻击链、缓解措施及检测方法,帮助企业防范此类低金额高威胁的勒索手法。
💰 High 勒索软件
卡巴斯基发现两起新型勒索攻击,攻击者利用暴露的RDP或配置错误的MSSQL服务入侵企业网络,随后启用BitLocker加密关键数据,并通过办公打印机打印赎金纸条,勒索金额仅3000美元。该手法结合了系统内置加密工具与物理打印通知,规避了传统勒索软件检测。
来源:Kaspersky Securelist | 2026-07-21 | 原文链接
🔍 关键发现
- 攻击者利用暴露的RDP服务或配置错误的MSSQL数据库获取初始访问权限,而非使用漏洞。
- 加密过程使用Windows原生BitLocker工具,绕过了传统端点防护(EPP)对恶意加密行为的检测。
- 攻击者通过企业网络打印机打印物理赎金通知,这是一种罕见的勒索通知方式,增加了心理威慑。
⚔️ 攻击链分析
1. 初始访问:通过暴露的RDP端口或从GitHub泄露的代码获取MSSQL凭据,登录数据库服务。 2. 横向移动与权限提升:利用数据库执行系统命令,创建WebShell,降低安全设置。 3. 数据加密:启用目标数据盘的BitLocker加密,锁定驱动器。 4. 赎金通知:利用企业打印机打印赎金纸条,要求支付赎金以获取恢复密钥。
🚩 失陷指标 (IOC)
RDP暴露端口(3389)MSSQL服务暴露端口(1433)GitHub上泄露的数据库连接字符串
🛡️ 缓解建议
- ✅ 关闭不必要的RDP、MSSQL服务对公网的暴露,改用VPN或堡垒机。
- ✅ 对GitHub等代码仓库进行敏感信息扫描,防止数据库凭据泄露。
- ✅ 启用端点检测与响应(EDR)监控BitLocker启用行为,并设置异常加密告警。
- ✅ 确保所有系统都安装了端点保护平台(EPP),并定期检查其运行状态。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何利用打印机打印赎金?
攻击者在控制系统后,通过系统命令或脚本调用本地打印机服务,将赎金文本发送至默认打印机进行物理输出。
❓ 为什么BitLocker加密能绕过EPP?
BitLocker是Windows系统合法功能,EPP默认不将其视为恶意行为。攻击者只需拥有管理员权限即可启用,无需额外恶意软件。
❓ 如何检测此类BitLocker勒索攻击?
监控Event ID 4698(计划任务创建)和BitLocker管理日志(Event ID 24577/24578),并设置策略禁止非授权启用BitLocker。