巴西教育机构安全事件分析:弱口令、泄露构建器与内部威胁成主因

卡巴斯基GERT发布巴西教育机构安全事件分析:勒索软件DragonForce和LockBit 3利用有效账户、漏洞及内部威胁入侵,滥用泄露的LockBit构建器。了解初始访问向量、提权工具和防御建议。

💰 High 勒索软件

卡巴斯基GERT团队分析了2025年至2026年间巴西教育机构的安全事件,发现勒索软件是主要高危威胁,DragonForce和LockBit 3是最常见家族。攻击者常利用有效账户、面向公众应用的漏洞以及内部人员实现初始访问,并借助Potato系列工具和AnyDesk等实施提权和远程控制。

来源:Kaspersky Securelist | 2026-08-03 | 原文链接

🔍 关键发现

  • 60%的事件涉及私有教育机构,40%为公立机构;勒索软件主要针对私立机构,公立机构则更多出现可疑端点活动和提权尝试。
  • 最常用的初始访问向量是有效账户、利用面向公众应用漏洞以及内部人员;DragonForce和LockBit 3(使用泄露的构建器)是最常见勒索软件家族。
  • 攻击者普遍使用Potato变种(GodPotato、SweetPotato、BadPotato)进行提权,AnyDesk用于远程访问,PsExec用于横向移动,AV-killer用于关闭防御。

⚔️ 攻击链分析

攻击者通过有效账户、漏洞利用或内部人员获取初始访问权限 → 使用Potato变种提升权限至SYSTEM → 部署AnyDesk建立持久化远程访问 → 借助PsExec横向移动并投放勒索软件(如DragonForce或LockBit 3)→ 禁用安全软件并加密文件

🚩 失陷指标 (IOC)

  • AnyDesk (远程访问工具)
  • PsExec (横向移动)
  • GodPotato, SweetPotato, BadPotato (提权工具)
  • AV-killer (防御规避)
  • DragonForce 勒索软件
  • LockBit 3 (泄露构建器生成)

🛡️ 缓解建议

  • ✅ 强制实施多因素认证(MFA)并定期审计所有账户,尤其是管理员和远程访问账户,防止有效账户被滥用。
  • ✅ 及时修补面向公众的应用程序和操作系统漏洞,减少攻击面;对暴露的网络服务进行最小化原则管理。
  • ✅ 实施端点检测与响应(EDR)并监控提权行为、远程控制工具使用及异常进程活动,建立针对勒索软件的快速响应预案。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何利用有效账户?

通过钓鱼、密码喷洒或泄露凭据获得合法用户口令,再经VPN或RDP登录,利用未启用MFA的弱点绕过认证并部署勒索软件。

❓ 为什么Potato变种被频繁用于提权?

Potato变种利用Windows服务账户的令牌模拟和COM接口缺陷,可将受限权限提升至SYSTEM,是Windows环境下的常见提权技术。

❓ 教育机构应优先改进哪些安全措施?

优先部署MFA、修补外网应用漏洞、监控异常账户行为和远程工具使用,并定期演练勒索软件恢复流程以缩短响应时间。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)