🔥 この記事の詳細
2026-07-31 更新
B
今週中

Kasperskyがラテンアメリカで発生した2件の企業勒索事件を報告しました

脆弱性🌐 英語ソース
📅 2026-07-31📰 ithome_tw
📌 一言でいうと
Kasperskyがラテンアメリカで発生した2件の企業勒索事件を報告しました。攻撃者はRDPの開放やSQL Serverの設定不備を悪用して侵入し、Windows標準のBitLockerを用いてディスクを暗号化しました。特筆すべき点として、勒索通知を社内のプリンターから直接印刷して送付する手法が用いられています。
🔍該当判定
  • Windowsの「リモートデスクトップ接続(RDP)」を、VPNを通さずインターネットから直接アクセスできるように設定している
  • Microsoft SQL Serverを運用しており、外部から接続可能な状態で公開している
  • GitHubなどの公開サイトに、自社のサーバーやデータベースのパスワードを記載したファイルを誤ってアップロードしたことがある
上記いずれにも該当しない → 静観でOK
該当時の対応
1. RDPなどのリモート管理サービスの外部公開を制限し、VPNや多要素認証を導入すること。 2. SQL Server等のデータベース権限設定を見直し、OSコマンドの実行を禁止すること。 3. セキュリティソフトの警告を放置せず、迅速に調査すること。 4. インシデント発生時は、復旧前にフォレンジック用の証拠保存を行うこと。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】BitLockerを悪用した勒索攻撃への対策について

お疲れさまです。BitLockerを悪用した新たな攻撃手法に関する情報共有です。

■ 概要
攻撃者がRDPやMS SQL Serverの脆弱な設定から侵入し、Windows標準機能のBitLockerを用いてディスクを暗号化する事例が報告されました。特筆すべきは、勒索信を社内プリンターで印刷して通知する点です。

■ 影響範囲
- 外部に公開されたRDP (Remote Desktop Protocol)
- 設定不備のある Microsoft SQL Server
- BitLockerが有効化されていないWindows環境

■ 対応手順
1. 外部から直接アクセス可能なRDPの遮断、またはVPN/MFAの強制適用を確認してください。
2. SQL Serverの権限設定を確認し、不要なOSコマンド実行権限(xp_cmdshell等)が無効であることを確認してください。
3. EDR/AV等のセキュリティアラートが放置されていないか、ログを確認してください。

■ 参考情報
- Kaspersky Threat Intelligence Report

対応優先度: 中
対応期限: 次回定期点検まで
Subject: [Security Advisory] Ransomware attacks abusing Windows BitLocker

Dear IT/Security Team,

We are sharing information regarding a recent campaign where attackers abuse Windows BitLocker for disk encryption.

■ Overview
Attackers gain initial access via exposed RDP or misconfigured MS SQL Servers. They then leverage the native BitLocker tool to encrypt critical data and deliver ransom notes via office printers.

■ Scope
- Externally exposed RDP services
- Misconfigured Microsoft SQL Servers
- Windows environments with insufficient endpoint protection

■ Action Items
1. Restrict external access to RDP; ensure VPN and MFA are implemented.
2. Audit SQL Server permissions to prevent unauthorized OS command execution.
3. Review security logs to ensure no critical alerts have been ignored.

■ Reference
- Kaspersky Threat Intelligence Report

Priority: Medium
Deadline: Next scheduled audit