巴西教育机构安全事件分析:弱口令、泄露构建器与内部威胁成主因
卡巴斯基GERT发布巴西教育机构安全事件分析:勒索软件DragonForce和LockBit 3利用有效账户、漏洞及内部威胁入侵,滥用泄露的LockBit构建器。了解初始访问向量、提权工具和防御建议。
💰 High 勒索软件
卡巴斯基GERT团队分析了2025年至2026年间巴西教育机构的安全事件,发现勒索软件是主要高危威胁,DragonForce和LockBit 3是最常见家族。攻击者常利用有效账户、面向公众应用的漏洞以及内部人员实现初始访问,并借助Potato系列工具和AnyDesk等实施提权和远程控制。
来源:Kaspersky Securelist | 2026-08-03 | 原文链接
🔍 关键发现
- 60%的事件涉及私有教育机构,40%为公立机构;勒索软件主要针对私立机构,公立机构则更多出现可疑端点活动和提权尝试。
- 最常用的初始访问向量是有效账户、利用面向公众应用漏洞以及内部人员;DragonForce和LockBit 3(使用泄露的构建器)是最常见勒索软件家族。
- 攻击者普遍使用Potato变种(GodPotato、SweetPotato、BadPotato)进行提权,AnyDesk用于远程访问,PsExec用于横向移动,AV-killer用于关闭防御。
⚔️ 攻击链分析
攻击者通过有效账户、漏洞利用或内部人员获取初始访问权限 → 使用Potato变种提升权限至SYSTEM → 部署AnyDesk建立持久化远程访问 → 借助PsExec横向移动并投放勒索软件(如DragonForce或LockBit 3)→ 禁用安全软件并加密文件
🚩 失陷指标 (IOC)
AnyDesk (远程访问工具)PsExec (横向移动)GodPotato, SweetPotato, BadPotato (提权工具)AV-killer (防御规避)DragonForce 勒索软件LockBit 3 (泄露构建器生成)
🛡️ 缓解建议
- ✅ 强制实施多因素认证(MFA)并定期审计所有账户,尤其是管理员和远程访问账户,防止有效账户被滥用。
- ✅ 及时修补面向公众的应用程序和操作系统漏洞,减少攻击面;对暴露的网络服务进行最小化原则管理。
- ✅ 实施端点检测与响应(EDR)并监控提权行为、远程控制工具使用及异常进程活动,建立针对勒索软件的快速响应预案。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何利用有效账户?
通过钓鱼、密码喷洒或泄露凭据获得合法用户口令,再经VPN或RDP登录,利用未启用MFA的弱点绕过认证并部署勒索软件。
❓ 为什么Potato变种被频繁用于提权?
Potato变种利用Windows服务账户的令牌模拟和COM接口缺陷,可将受限权限提升至SYSTEM,是Windows环境下的常见提权技术。
❓ 教育机构应优先改进哪些安全措施?
优先部署MFA、修补外网应用漏洞、监控异常账户行为和远程工具使用,并定期演练勒索软件恢复流程以缩短响应时间。