電腦知識/產業觀察Yi-PC 編輯團隊
駭客濫用 BitLocker 加密企業磁碟,勒索信竟從辦公室印表機印出
卡巴斯基分析兩起企業勒索事件:攻擊者先利用 RDP、SQL Server 錯誤設定、外洩憑證與 RMM 工具取得權限,再濫用 BitLocker 加密磁碟並由辦公室印表機印出勒索信。

卡巴斯基 Securelist 於 2026 年 7 月 21 日公布兩起拉丁美洲企業勒索事件。攻擊者不是使用傳統勒索軟體加密引擎,而是在取得企業系統管理權限後,濫用 Windows 內建的 BitLocker 加密磁碟,最後透過受害公司的辦公室印表機印出勒索信。
哥倫比亞事件:暴露的 RDP 與停用的防護
第一個案例發生在哥倫比亞。調查發現企業的遠端桌面服務暴露於網際網路,部分安全防護又因應用程式相容性問題而停用。攻擊者進入系統後,鎖定存放關鍵財務資料的大容量磁碟,使用 BitLocker 完成加密。
勒索者沒有只在桌面留下文字檔,而是控制公司印表機印出勒索通知。印表機在這起事件中是通知與施壓工具,不是主要入侵入口。
墨西哥事件:SQL Server、外洩憑證與 RMM 工具
第二個案例發生在墨西哥,攻擊鏈更複雜:
- Microsoft SQL Server 錯誤設定並直接暴露於網際網路。
- 可用登入資訊出現在公開 GitHub 程式碼中。
- SQL Server 的
xp_cmdshell可執行作業系統命令。 - 攻擊者部署多種 RMM 遠端管理工具維持存取。
- 再透過排程工作與群組原則 GPO,把 BitLocker 加密行為擴散到網域內多部電腦。
- 最後由辦公室印表機大量印出勒索信。
卡巴斯基指出兩起事件在通知方式及溝通模式上存在相似處,但證據不足以確定兩案由同一組織發動。第二案涉及自稱 XEntry Team 的攻擊者;第一案則沒有足夠鑑識資料完成歸因。
為什麼合法工具也可能躲過早期偵測
BitLocker、群組原則、排程工作與 RMM 工具本身都有正常企業用途。當攻擊者使用合法系統功能時,單純依靠「是否出現已知勒索軟體檔案」的防毒判斷可能不足。
企業更需要監控的是行為脈絡,例如:
- 大量裝置突然啟用或變更 BitLocker。
- 未經核准的群組原則、排程工作或遠端工具出現。
- 伺服器帳號在非預期時段執行磁碟與系統管理命令。
- 印表機突然大量列印相同文件。
- 復原金鑰被刪除、移出集中管理平台或無法查詢。
中小企業應優先檢查的項目
- 不要直接公開 RDP:改用 VPN、Zero Trust或來源 IP 限制,並為遠端管理帳號啟用 MFA。
- 清查資料庫暴露面:SQL Server 不應直接對不必要的網際網路來源開放。
- 停用非必要的
xp_cmdshell:如業務確實需要,應限制帳號權限並監控使用紀錄。 - 不要把密碼放進程式碼:GitHub 或其他版本庫中的歷史提交也可能保留已刪除的憑證。
- 建立 RMM 白名單:只允許核准的遠端工具,對新安裝、服務建立與持久化行為發出告警。
- 集中保存 BitLocker Recovery Key:確認金鑰可由授權管理人員查詢,並定期測試復原流程。
- 使用隔離備份:備份不應由同一組網域管理帳號直接刪除或加密,至少保留離線或異地副本。
遭到加密後不要急著重灌
發現磁碟遭加密時,立即格式化或重灌可能破壞事件時間線、登入紀錄與惡意工具證據。正確順序通常是先隔離設備、保留日誌與磁碟證據、確認受影響帳號和系統,再依可信任備份進行復原。
需要檢查企業遠端連線、備份、RMM或 BitLocker 復原金鑰管理,請聯絡 Yi-PC。參考來源
- A new extortion cocktail: office printers, small ransoms, and BitLockerKaspersky Securelist,查核日期:2026年8月3日
- BitLocker 概觀Microsoft Learn,查核日期:2026年8月3日