Kaspersky identifica un nuevo ransomware que utiliza BitLocker para cifrar datos corporativos

Kaspersky identifica un nuevo ransomware que utiliza BitLocker para cifrar datos corporativos


Categorías: Destacada, Internet, Seguridad, Tecnología

Kaspersky identifica un nuevo ransomware que utiliza BitLocker para cifrar datos corporativos

Los expertos de Kaspersky han identificado ataques de un ransomware, denominado ‘ShrinkLocker’, que utiliza BitLocker de Microsoft para intentar cifrar archivos corporativos. Los ciberatacantes eliminan las opciones de recuperación para evitar que los archivos sean restaurados y usan un script malicioso con una nueva característica: puede detectar versiones específicas de Windows y habilitar BitLocker según la versión de Windows. Los autores apuntaron a empresas de fabricación de acero y vacunas, así como a una entidad gubernamental.

Los ciberatacantes están utilizando VBScript, un lenguaje de programación utilizado para automatizar tareas en ordenadores con Windows, para crear un script malicioso con características no reportadas anteriormente para maximizar el daño del ataque, informa el equipo de Kaspersky Global Emergency Response. La novedad es que el script verifica la versión actual de Windows instalada en el sistema y habilita las funciones de BitLocker en consecuencia. De esta manera, se cree que el script puede infectar sistemas nuevos y heredados hasta Windows Server 2008.

En caso de que la versión del sistema operativo sea adecuada para el ataque, el script altera la configuración de arranque e intenta cifrar los discos completos utilizando BitLocker. Establece una nueva partición de arranque, configurando esencialmente una sección separada en la unidad del ordenador que contiene los archivos para arrancar el sistema operativo.

El mensaje que aparece en la pantalla de la víctima después del apagado forzado del sistema.

Esta acción tiene como objetivo bloquear al usuario en una etapa posterior. Los atacantes también eliminaron los protectores utilizados para asegurar la clave de cifrado de BitLocker, de modo que la víctima no pueda recuperarlos.

A continuación, el script malicioso envía información sobre el sistema y la clave de cifrado generada en el ordenador comprometido al servidor controlado por el actor malicioso. Posteriormente, cubre sus huellas borrando los registros y varios archivos que sirven como indicios y ayudan a investigar un ataque.

Como paso final, el malware fuerza el apagado del sistema, una capacidad facilitada por la creación y reinstalación de archivos en una partición de arranque separada. La víctima ve la pantalla de BitLocker con el mensaje: “No hay más opciones de recuperación de BitLocker en tu PC”

Kaspersky denominó el script como ‘ShrinkLocker’, ya que este nombre resalta el procedimiento crítico de redimensionamiento de particiones, esencial para que el atacante se asegurara de que el sistema arrancaba correctamente con los archivos cifrados.

“Lo más preocupante de este caso es que BitLocker, diseñado originalmente para mitigar los riesgos de robo o exposición de datos, ha sido reutilizado por adversarios con fines maliciosos. Es una cruel ironía que una medida de seguridad haya sido convertida en un arma de esta manera. Para las empresas que utilizan BitLocker, es crucial garantizar contraseñas seguras y un almacenamiento seguro de las claves de recuperación. Las copias de seguridad periódicas, sin conexión y comprobadas, también son salvaguardas esenciales”, explica Cristian Souza, especialista del equipo Kaspersky Global Emergency Response.

Los expertos de Kaspersky recomiendan las siguientes medidas de mitigación:

El análisis técnico detallado del incidente está disponible en Securelist.

Publicado por @liuyifeifanclub

. Leer artículo completo en Frikipandi Kaspersky identifica un nuevo ransomware que utiliza BitLocker para cifrar datos corporativos.

Entradas recientes para Kaspersky identifica un nuevo ransomware que utiliza BitLocker para cifrar datos corporativos

  1. Radikal Fighters ya está disponible gratis en PlayStation y PC 
  2. Borderlands 3, EA SPORTS™ NHL 24 y Among Us son los juegos del mes de julio para los usuarios de PlayStation Plus
  3. Todos los servicios de Universal Analytics dejarán de funcionar a partir del 1 de julio del 2024
  4. El reloj TicWatch Pro 5 Enduro de Mobvoi ya está disponible
  5. HONOR 200 Pro consigue el primer puesto en la clasificación de gama alta de DXOMARK
Salir de la versión móvil