Kifejezetten filmszerű módszerrel zárult két vállalati kibertámadás Kolumbiában és Mexikóban. Miután a bűnözők a Windows BitLocker funkciójával titkosították a fontos meghajtókat, az irodai nyomtatókat is működésbe hozták, hogy azokon keresztül juttassák el váltságdíjkövetelésüket az áldozatokhoz.
A Kaspersky által vizsgált incidensekben nem egy különleges zsarolóvírus végezte a titkosítást, a támadók a Windows beépített védelmi eszközét fordították a vállalatok ellen.
A júniusi kolumbiai támadás során egy internetről elérhető távoli asztali szolgáltatáson keresztül jutottak be egy nyolc terabájtnyi, üzletileg kritikus adatot tároló gépre. A rendszer végpontvédelmét kompatibilitási problémák miatt korábban kikapcsolták, így a behatolók feltűnés nélkül tudtak dolgozni.
A támadók körülbelül egymillió forintnak megfelelő váltságdíjat követeltek, a vállalat fontolóra vette a fizetést, majd még a kiberbiztonsági vizsgálat megkezdése előtt helyreállította a rendszert. Emiatt a szakértők nem tudtak elegendő bizonyítékot összegyűjteni, és az sem derült ki egyértelműen, hogy végül átutalták-e a pénzt.
A májusi mexikói incidens ennél jóval hosszabb ideig tartott. A támadók egy rosszul konfigurált MSSQL-szolgáltatáson keresztül jutottak be, a szükséges bejelentkezési adatokat pedig egy nem megfelelően közzétett GitHub-kódból szerezték meg. Három hónapon keresztül gyengítették a kiszolgáló védelmét és készítették elő a támadást.
A biztonsági rendszer több alkalommal is riasztást adott, ezeket azonban nem vizsgálták ki megfelelően. A behatolók végül távoli felügyeleti eszközökkel több gépen is elindították a BitLockert. A felhasználók először egy "Hacked by XEntry Team" feliratú kék képernyőt láttak, néhány órával később pedig a nyomtatókból is megérkeztek a váltságdíjkövetelések.
A Kaspersky szerint a támadások legfontosabb tanulsága, hogy a bűnözőknek nem minden esetben van szükségük ismeretlen sérülékenységre vagy megtévesztett alkalmazottra. A rossz konfigurációk, a nyitva hagyott távoli hozzáférések és a figyelmen kívül hagyott riasztások önmagukban is elegendők lehetnek.
A védekezéshez elengedhetetlen a távoli hozzáférések korlátozása, a riasztások gyors kivizsgálása és a hálózatról leválasztott biztonsági mentés. A zsarolóprogramok működéséről és a megelőzés lehetőségeiről a PCWPlus részletes útmutatójában olvashattok többet.