18 ноября 2025

eur = 94.42 -0.68 (-0.72 %)

btc = 91 289.00$ -4 162.80 (-4.36 %)

eth = 3 049.25$ - 148.03 (-4.63 %)

ton = 1.80$ -0.05 (-2.57 %)

usd = 81.13 0.00 (0.00 %)

eur = 94.42 -0.68 (-0.72 %)

btc = 91 289.00$ -4 162.80 (-4.36 %)

Новая программа-вымогатель атакует Windows-устройства с использованием BitLocker

1 минута на чтение
Новая программа-вымогатель атакует Windows-устройства с использованием BitLocker

Эксперты «Лаборатории Касперского» обнаружили атаки на корпоративные устройства с помощью новой программы-вымогателя, использующей BitLocker.

Злоумышленники создали вредоносный скрипт на VBScript, который проверяет, какая версия Windows установлена на устройстве, и в соответствии с ней активирует функционал BitLocker. Зловред может заражать как новые, так и старые версии ОС — вплоть до Windows Server 2008.

Скрипт изменяет параметры загрузки ОС, а потом пытается зашифровать разделы жёсткого диска с помощью BitLocker. Создаётся новый загрузочный раздел, чтобы позднее иметь возможность загружать зашифрованный компьютер. Злоумышленники также удаляют инструменты безопасности, используемые для защиты ключа шифрования BitLocker, чтобы пользователь потом не смог их восстановить.

Далее вредоносный скрипт отправляет на сервер злоумышленников информацию о системе и ключ шифрования, сгенерированный на заражённом компьютере. После этого он «заметает следы»: удаляет логи и различные файлы, которые могут помочь в исследовании атаки.

На заключительном этапе вредоносная программа принудительно блокирует доступ в систему. Жертва видит на экране сообщение: «На вашем компьютере нет вариантов восстановления BitLocker».

Новая программа-вымогатель атакует Windows-устройства с использованием BitLocker

Чтобы снизить риски, эксперты рекомендуют:

  • использовать комплексное защитное решение для оперативного обнаружения и реагирования на угрозы;
  • ограничить привилегии корпоративных пользователей, чтобы предотвратить несанкционированную активацию функционала шифрования, а также изменение ключей реестра;
  • вести регистрацию сетевого трафика и осуществлять его мониторинг, в том числе GET- и POST-запросов, поскольку в результате заражения системы пароли и ключи шифрования могут передаваться на домены злоумышленников;
  • отслеживать события, связанные с VBScript и PowerShell, и хранить зарегистрированные скрипты и команды во внешнем репозитории, чтобы обеспечить их активность в случае локального удаления;
  • проводить анализ инцидентов для выявления начального вектора атак и предотвращения подобных атак в будущем.

Читать первым в Telegram-канале «Код Дурова»

Важные новости коротко — от ГигаЧат 
1-bg-изображение-0
img-content-1-изображение-0

ГигаЧат: коротко о главном

Как изменился Код Дурова вместе с ГигаЧат?

Узнай о всех возможностях в FAQ-статье 
xAI представила бесплатную модель Grok 4.1 с улучшенным пониманием эмоцийxAI представила бесплатную модель Grok 4.1 с улучшенным пониманием эмоций

ГигаЧат: коротко о главном

xAI представила бесплатную модель Grok 4.1 с улучшенным пониманием эмоций

Полная версия 
Половина россиян спорит с нейросетями, а 12% их обзывают

ГигаЧат: коротко о главном

Половина россиян спорит с нейросетями, а 12% их обзывают

Полная версия 

Реализовано через ГигаЧат 

Сейчас читают
Цифра в деле
Цифра в деле
Смотреть
Реклама. ПАО Сбербанк. erid: 2Vtzqv3u7MN
Карьера
Блоги 451
билайн
OTP Bank
Газпромбанк
МТС
Т-Банк
X5 Tech
Сбер
Яндекс Практикум
Ozon Tech
Циан

Пользуясь сайтом, вы соглашаетесь с политикой конфиденциальности
и тем, что мы используем cookie-файлы