什么是ShrinkLocker?新勒索软件针对 Microsoft BitLocker 加密功能

网络攻击者正在使用一种名为 ShrinkLocker 的新型勒索软件来攻击企业计算机。它利用 Microsoft BitLocker 加密功能来加密整个本地驱动器并在关闭 PC 之前删除恢复选项。 ShrinkLocker 是由网络安全公司卡巴斯基发现的,分析师已经在墨西哥、印度尼西亚和约旦观察到了变种。

BitLocker 过去曾被用来发起勒索软件攻击,但这种病毒具有“以前未报告的功能,可最大限度地提高攻击的损害”。卡巴斯基在一份新闻稿中表示。 ShrinkLocker 的独特之处在于,它可以检查设备的 Windows 操作系统的版本,以确保它启用适当的 BitLocker 功能,但如果不能,则会删除自身。

卡巴斯基全球紧急响应小组的事件响应专家克里斯蒂安·苏扎(Cristian Souza)在新闻稿中表示,“此案特别令人担忧的是,BitLocker最初旨在减轻数据盗窃或泄露的风险,但已被对手用于恶意目的。安全措施以这种方式武器化,真是一个残酷的讽刺。”

到目前为止,钢铁和疫苗制造公司以及政府实体已成为 ShrinkLocker 的目标。然而,苏扎告诉 TechRepublic,“没有证据表明该组织针对特定行业”,因为受害者来自不同的国家和部门。

BitLocker 目前仅适用于 Windows 操作系统的专业版、企业版、教育版和旗舰版,但随着今年晚些时候 Windows 11 24H2 的发布,它将包含在所有版本中并自动激活。这显着增加了 ShrinkLocker 受害者的潜在范围。

“如果受害者没有采取足够的主动和反应措施,ShrinkLocker 的感染可能会很严重,”Souza 补充道。 “由于 BitLocker 是 Windows 的本机功能,因此任何装有 Windows Vista+ 或 Server 2008+ 的计算机都可能受到影响。”

ShrinkLocker 是如何工作的?

尽管 ShrinkLocker 在加密目标后会自行删除,但卡巴斯基分析师通过研究受感染但未配置 BitLocker 的 PC 驱动器上留下的脚本,能够发现其工作原理。

攻击者可能会利用未修补的漏洞、被盗的凭据或面向互联网的服务来在设备上部署 ShrinkLocker,以获取对服务器的访问权限。用户还可能无意中下载该脚本,例如通过网络钓鱼电子邮件中的链接。

“一旦他们能够访问目标系统,攻击者就可以尝试窃取信息,并最终执行勒索软件来加密数据,”Souza 告诉 TechRepublic。

触发脚本后,它会使用 Windows Management Instrumentation 扩展和 Win32_OperatingSystem 类来查询有关设备操作系统和域的信息。如果设备在 Windows XP、2000、2003 或 Vista 上运行,或者查询对象的当前域与目标不匹配,则脚本将自行删除。

看:

但是,如果 PC 使用的是 Windows 2008 或更早版本,该脚本将继续调整其本地固定驱动器的大小。它将非引导分区缩小 100MB 以创建未分配的磁盘空间,这就是它被称为 ShrinkLocker 的原因。在未分配的空间中创建新的主分区,并重新安装启动文件,以便受害者可以使用加密文件重新启动系统。

Windows Server 2008 和 2012 中脚本执行的磁盘大小调整操作。图片:卡巴斯基

接下来,该脚本修改 Windows 注册表项以禁用远程桌面协议连接并强制实施 BitLocker 设置(例如 PIN 要求)。然后,它使用攻击者的电子邮件重命名启动分区 - onboardingbinder[at]proton[dot]me 或 conspiracyid9[at]protonmail[dot]com - 并替换现有的 BitLocker 密钥保护程序以防止恢复。

ShrinkLocker 使用以下元素的随机乘法和替换来创建新的 64 字符加密密钥:

  • 数字为 0 到 9 的变量。
  • 全句“敏捷的棕色狐狸跳过了懒惰的狗”,其中包含了英文字母表中的每个字母,无论是小写还是大写。
  • 特殊字符。

然后,它会在设备的所有驱动器上启用 BitLocker 加密。 ShrinkLocker 仅加密受感染 PC 的本地固定驱动器,不会感染可能有助于逃避检测的网络驱动器。

64 个字符的密钥和一些系统信息通过对随机生成的“trycloudflare[dot]com”子域的 HTTP POST 请求发送到攻击者的服务器。这是 CloudFlare 的合法域名,旨在供开发人员用于测试 CloudFlare Tunnel,而无需向 CloudFlare 的 DNS 添加站点。攻击者利用它来隐藏他们的真实地址。

最后,ShrinkLocker 在强制关闭之前会自删除其脚本和计划任务,清除日志,打开防火墙并删除所有规则。当用户重新启动设备时,他们会看到 BitLocker 恢复屏幕,但没有可用的恢复选项 - 所有 PC 的数据都已加密、锁定并且无法访问。

当用户重新启动感染 ShrinkLocker 的设备时,他们会看到 BitLocker 恢复屏幕,但没有可用的恢复选项。图片:卡巴斯基

带有攻击者电子邮件的新驱动器标签指示用户联系他们,这意味着对解密密钥的赎金要求。

攻击者的电子邮件作为驱动器标签。图片:卡巴斯基

在一个技术分析卡巴斯基分析师将 ShrinkLocker 攻击的检测和解密过程描述为“困难”。后者尤其困难,因为恶意脚本包含每个受影响系统都不同的变量。

谁应对 ShrinkLocker 攻击负责?

到目前为止,卡巴斯基专家尚无法识别 ShrinkLocker 攻击的来源或解密密钥和其他设备信息的发送位置。但是,可以从恶意软件脚本中收集有关攻击者的一些信息。

分析人士表示,该脚本是用 VBScript 编写的,“表明参与此次攻击的恶意行为者对 Windows 内部结构有很好的了解。”

据介绍,只有管理员在恢复环境中或使用诊断工具启动受感染的设备时,才能查看包含攻击者电子邮件地址的标签。电脑发出蜂鸣声。此外,BitLocker 恢复屏幕可以添加自定义注释,但攻击者特意选择不创建注释。

攻击者似乎故意让联系他们变得困难,这一事实表明他们的动机是破坏和破坏,而不是经济利益。

“目前,我们知道我们正在与一个非常熟练的团队打交道,”苏扎告诉 TechRepublic。 “我们能够分析的恶意软件表明,攻击者对操作系统的内部结构和各种非本地工具有着深入的了解。”

企业如何保护自己免受ShrinkLocker 的侵害?

卡巴斯基为希望保护其设备免受 ShrinkLocker 感染的企业提供以下建议:

  • 使用强大的、正确配置的端点保护平台在加密之前检测潜在的恶意活动。
  • 实施托管检测和响应主动扫描威胁。
  • 确保 BitLocker 具有强密码并且恢复密钥存储在安全位置。
  • 限制用户权限达到完成工作所需的最低限度。这样,未经授权的人员就无法自行启用加密功能或更改注册表项。
  • 启用网络流量记录和监控,捕获 GET 和 POST 请求,因为受感染的系统可能会将密码或密钥传输到攻击者域。
  • 监视 VBScript 和 PowerShell 执行事件,将记录的脚本和命令保存到外部存储库以保留活动,即使本地记录被删除。
  • 经常进行备份,离线存储它们并测试它们。

BitLocker 过去是如何成为攻击目标的?

早在 ShrinkLocker 出现之前,BitLocker 就曾多次成为不良行为者的攻击目标。 2021 年,比利时的医院在攻击者利用 BitLocker 后,该公司的 40 台服务器和 100 TB 数据被加密,导致手术延迟并将患者转移到其他设施。

第二年,另一名攻击者瞄准了俄罗斯最大的肉类供应商之一同样的,在微软报道之前伊朗政府赞助了多起基于 BitLocker 的勒索软件攻击需要数千美元才能获得解密密钥。