Direct naar de inhoud
Beveiligingsnieuws

BitLocker-afpersing via RDP en RMM misbruik

BitLocker-afpersing

Onderzoekers onderzochten recente incidenten die leken op klassieke ransomware, maar toch een opvallende draai hadden. In beide gevallen werd BitLocker-afpersing ingezet: aanvallers versleutelden schijven met BitLocker, blokkeerden de toegang en gebruikten vervolgens kantoorsystemen—zoals printers—om losgeldberichten te verspreiden. Het resultaat: organisaties kregen te horen dat hun infrastructuur was gecompromitteerd en dat data alleen terug te krijgen was na betaling.

De twee casussen vonden plaats in Colombia (incident in juni) en Mexico (incident in mei). Ondanks verschillen in toegangsmethode, zagen de onderzoekers duidelijke overeenkomsten in communicatie en het type schade dat werd aangericht.

Eerste signaal: slotje naast de schijven

Het begon in beide onderzoeken op een herkenbare manier. Gebruikers merkten in Windows Verkenner een slot-icoon naast hun drives. Dat betekende dat de schijven waren versleuteld met BitLocker en dat toegang tot de inhoud was geblokkeerd.

Voor heropening van de data was een herstelcode nodig. Daarmee werd het effect van de aanval direct zichtbaar voor gebruikers—nog vóórdat securityteams alle technische sporen konden interpreteren.

Colombia: RDP misbruik en gerichte BitLocker-versleuteling

In de Colombiaanse casus misbruikten aanvallers een internet-bereikbare RDP-dienst op een systeem dat verbonden was met een opslagapparaat van 8 TB met bedrijfskritische data. Nadat ze controle over de machine hadden verkregen en gebruikersreferenties hadden gemanipuleerd, activeerden ze BitLocker gericht.

De aanvallers versleutelden vooral de schijf met financiële data. Zodra de encryptie klaar was, sloten ze de drive af en schakelden ze de printers van de organisatie in om losgeldberichten te genereren.

Opmerkelijk is dat er in dit specifieke geval weinig forensisch bewijs beschikbaar kwam. De organisatie herstelde de geïnfecteerde schijf snel, waardoor het mogelijk was dat belangrijke onderzoeksstappen werden overgeslagen. In de communicatie met de aanvallers zag het team een losgeldeis van $3.000, waarna het systeem weer werd hersteld.

Waarom RDP en misconfiguraties zo’n probleem blijven

De aanval werd mogelijk gemaakt door de combinatie van open RDP-poorten en extra netwerkopeningen, plus een misconfiguratie. In de context van dit onderzoek vormt dat een terugkerend patroon: blootgestelde toegangspaden geven aanvallers een ingang, waarna bestaande bedrijfslogica en tooling worden misbruikt.

Een extra verzwakking was dat EPP (Endpoint Protection Platform) werd uitgezet vanwege compatibiliteitsissues met essentiële applicaties. Daardoor konden aanvallers onderdelen beter testen, applicaties enumereren en activiteiten uitvoeren zonder dat centrale monitoring voldoende alarm sloeg.

Mexico: MSSQL misconfiguratie, GitHub-lek en RMM-persistence

De Mexico-casus laat zien hoe BitLocker-afpersing ook kan voortkomen uit een keten van misconfiguraties. Aanvallers vonden in deze omgeving een mislukte configuratie in een MSSQL-service. Via die service konden ze opdrachten uitvoeren, nadat ze inloggegevens uit code haalden die eerder insecure gepubliceerd was op GitHub.

Het incident begon ongeveer drie maanden voordat het werd ontdekt. Eerst bevestigden de aanvallers dat hun toegang werkte en welke rechten ze hadden. Vervolgens verslechterden ze de situatie verder door webserver-instellingen aan te passen en web shell bestanden te plaatsen in mappen die publiek toegankelijk waren.

Bestaande EPP-controles konden een deel van de poging tot manipulatie afremmen. Toch bleef een noodzakelijke en tijdige security-investigatie uit, ondanks dat waarschuwingen waren afgegeven.

Van server naar domein: xp_cmdshell als commandokanaal

De kern zat in een misconfiguratie van Microsoft SQL Server. De gebruikte databaseversie had een instelling waarmee OS-command execution mogelijk werd via de xp_cmdshell extended stored procedure. Daardoor ontstond een kanaal om vrijwel elk type commando naar de server en de onderliggende infrastructuur binnen het bereik uit te voeren.

Daarna lag de focus op het identificeren van gedeelde systemen en resources die waardevolle informatie bevatten, waaronder configuratieparameters voor netwerk, enterprise management en cloudservices.

RMM als hefboom voor encryptie

In het begin van mei gingen de aanvallers verder met scans en activeerden ze Endpoint Central RMM van ManageEngine om persistentie op te bouwen en de laatste fases van de inbraak te starten.

Daarna werden extra RMM-achtige componenten geïnstalleerd, waaronder Mesh Agent en Tactical RMM. Hiermee konden ze plannen en uitvoeren: taken die de BitLocker-service inschakelden en schijven individueel versleutelden, inclusief het aanmaken van een sleutel per geïnfecteerd systeem.

In mid-mei lukte het hen om een Group Policy Object (GPO) uit te voeren dat activering en encryptietaken deelde. Tegelijk bevatte het beleid mechanismen om RMM-applicaties via scheduled tasks te blijven verspreiden.

Gebruikers merkten de impact op doordat pc’s een blauwe schermmelding toonden met “Hacked by XEntry Team” en doordat credentials niet meer werkten om systemen te benaderen. Kort daarna verschenen losgeldberichten via de kantoorprinters.

Wat deze incidenten gemeen hebben

Beide casussen onderstrepen een bredere trend: aanvallers hoeven niet per se samen te werken met gespecialiseerde ransomwaregroepen. In plaats daarvan zetten ze ingebouwde Microsoft-functionaliteit en bestaande beheertools in om encryptie en afpersing uit te voeren.

Ook speelt monitoring een doorslaggevende rol. De onderzoekers benadrukken dat logs centraliseren en waarschuwingen snel en goed behandelen essentieel is om dit type intrusies te stoppen voordat versleuteling en afpersing in gang worden gezet.

Praktische lessen: voorkom BitLocker-afpersing

  • Beperk RDP: configureer RDP strikt volgens best practices en voorkom onnodige exposure richting internet.
  • Let op compatibiliteit met security tooling: als EPP of vergelijkbare bescherming wordt uitgeschakeld, compenseer dat met duidelijke detectie en monitoring.
  • Voer strikte applicatie- en netwerkcontrole: beperk command-and-control signalen en bewaak netwerkverkeer dat verdacht is.
  • Behandel RMM-alerts actief: misbruik van RMM voor uitvoering en connectiviteit komt in incidenten voor. Laat meldingen niet “in de wachtrij” staan.
  • Implementeer een robuuste incident response: zorg dat bewijs behouden blijft, zodat forensisch onderzoek niet onnodig wordt bemoeilijkt door te snel herstellen.
  • Maak backups leidend: de veiligste manier om niet te moeten afrekenen is kunnen terugzetten uit kopieën die elders worden beheerd.

Afsluiting

De twee onderzochte campagnes tonen hoe BitLocker-afpersing kan ontstaan uit misconfiguraties in netwerkdiensten en dat de aanvallers vervolgens slim gebruikmaken van vertrouwde bedrijfsinstrumenten. Of de inbraak start via RDP, via MSSQL of via RMM-persistentie: dezelfde boodschap blijft staan. Met strikte configuratie, actieve alertafhandeling en goede back-upstrategieën verklein je de kans dat encryptie en printergedreven losgeldberichten tot echte bedrijfsimpact leiden.

Bron: https://securelist.com/new-extortion-scheme-printers-bitlocker/120718/