Свежий отчет «Лаборатории Касперского» разбирает два недавних инцидента в Латинской Америке, в ходе которых организации стали жертвой кибервымогателей. Оба инцидента, произошедшие в мае этого года в Мексике и в июне в Колумбии, удалось подробно проанализировать, в результате чего стали понятны методы взлома корпоративной инфраструктуры, а также дальнейшие шаги киберпреступников. Примечательно, что в обоих случаях для шифрования данных с последующим требованием выкупа использовался штатный инструмент Windows, известный как BitLocker.
Значок, указывающий на то, что диск зашифрован, стал первым признаком кибератаки, который заметили в организации. Точкой входа в инциденте, произошедшем в Колумбии, стала доступная из Интернета служба удаленного рабочего стола (RDP) на сервере, к которому, в свою очередь, был подключен жесткий диск объемом 8 терабайт с критически важными финансовыми данными. Злоумышленники сначала получили контроль над системой, изменили учетные данные пользователей, а затем применили шифрование. Еще одной любопытной особенностью данной атаки стала печать записки с требованием выкупа прямо на корпоративных принтерах в офисе организации.

Полноценно исследовать использованные вредоносные и легитимные инструменты в данном случае не получилось: организация была настроена как можно быстрее вернуть доступ к данным и заплатила выкуп в размере 3000 долларов. Но можно говорить о том, что путь к успешному взлому корпоративной инфраструктуры лежал через специфические требования к рабочим приложениям: это для них требовался доступ по RDP, к тому же с дополнительными открытыми портами. Для них же на атакованном сервере была частично отключена защита, что не позволило своевременно зафиксировать вредоносную активность с помощью мониторинга.
Майский инцидент в Мексике удалось расследовать полнее. Там злоумышленники получили доступ к корпоративной инфраструктуре через некорректно настроенную службу MSSQL. Для этого сначала из кода на GitHub были извлечены ошибочно опубликованные данные для доступа к СУБД. Организация использовала Microsoft SQL Server версии 2019.0150.2160.04, и из‑за неправильных настроек сервер позволял выполнять команды операционной системы через расширенную хранимую процедуру xp_cmdshell.
В результате в корпоративной сети были установлены дополнительные решения для удаленного управления и мониторинга, такие как Mesh Agent и Tactical RMM. В свою очередь, с их помощью были созданы задачи для шифрования каждого найденного накопителя данных, снова с использованием BitLocker, и с генерацией индивидуального ключа для каждой зашифрованной системы. Финальным этапом атаки стало применение объекта групповой политики, через который и были развернуты задачи шифрования данных. Хотя изначально злоумышленники планировали зашифровать только критические серверные хранилища данных, в итоге удалось охватить вообще все системы, связанные с контроллером домена. Как следствие, сотрудники компании получили сообщения о взломе на своих ПК, а также на офисных принтерах.
Примечательно, что от первого проникновения до финального этапа атаки прошло целых три месяца. В отличие от предыдущего инцидента, защитное ПО было активно на сервере, который стал точкой входа. Соответствующие оповещения доводились до администраторов инфраструктуры, но подозрительная активность так и не была расследована. Это не первые инциденты, в которых штатный инструмент BitLocker используется для шифрования данных. В 2024 году «Лаборатория Касперского» публиковала отчет о схожей вредоносной активности. Использование стандартных инструментов указывает на то, что некоторые группировки стремятся взломать потенциальных жертв без применения инструментария вымогательских групп. Сбор информации и оперативная обработка оповещений о подозрительной деятельности в таком случае становятся ключевыми требованиями для успешного противодействия подобным атакам.
Что еще произошло
Ряд критических уязвимостей был закрыт (новость, бюллетень) в веб‑сервере Nginx. Примечательно, что об одной из уязвимостей, CVE-2026-42533, разработчики почти одновременно получили более дюжины независимых сообщений от разных исследователей.
В свежей научной работе китайские исследователи показывают, как можно вносить помехи в сеть электроснабжения, манипулируя достаточно большим количеством видеоускорителей в ЦОД, ориентированном на разработку систем ИИ. Предложенная авторами работы атака Bit2Watt может потенциально привести к блэкауту локальной электросети общей мощностью 1 мегаватт, оперируя (подавая и снимая нагрузку) всего тысячью ускорителями.
Свежие уязвимости в Linux. Ошибка RefluXFS обнаружена в ядре и приводит к локальной эскалации привилегий. Еще одна уязвимость CVE-2026-8933 релевантна только для дистрибутивов Ubuntu. Ошибка в работе инструмента snap‑confine может также быть использована для выполнения команд с привилегиями суперпользователя.
Исследователи из команды XBOW обнаружили сразу две серьезные проблемы в сервисе Bing Images. Загрузка подготовленного изображения могла приводить к выполнению произвольного кода прямо на серверах Microsoft.
Издание BleepingComputer сообщает о распространении атак типа ClickFix на форумах сервиса Steam. В ответ на какую‑то жалобу (не работает игра или что‑то подобное) жертве предлагают открыть командную строку и выполнить команду. Вместо обещанного решения проблемы на компьютеры пользователей устанавливается майнер XMRig.
Цепочка уязвимостей в плагине Adobe Acrobat для браузера Google Chrome позволяет получить доступ к данным и переписке веб‑версии мессенджера WhatsApp.
