Colômbia e México: ransomware com BitLocker
Kaspersky analisou dois casos na Colômbia e no México com BitLocker e impressoras corporativas para imprimir resgates.
A Kaspersky investigou, entre maio e junho de 2026, dois incidentes de ransomware na América Latina que atingiram organizações na Colômbia e no México. Nos dois casos, os invasores usaram o BitLocker para criptografar sistemas e recorreram a impressoras corporativas para imprimir notas de resgate. A empresa também ligou a atividade a serviços expostos à internet, falhas de configuração e ferramentas administrativas legítimas.
A Kaspersky investigou, entre maio e junho de 2026, dois incidentes de ransomware na América Latina que atingiram organizações na Colômbia e no México. Nos dois casos, os invasores usaram o BitLocker para criptografar sistemas e recorreram a impressoras corporativas para imprimir notas de resgate.
Como os ataques entraram
Segundo a análise citada pela RTM World, os ataques se apoiaram principalmente em serviços expostos à internet, falhas de configuração de segurança e ferramentas administrativas legítimas, em vez de malware personalizado. No caso colombiano, os atacantes teriam entrado por um serviço de acesso remoto exposto à internet, conectado a um servidor que administrava um dispositivo de armazenamento de 8 TB com dados críticos do negócio.
No México, a fonte informa de forma não confirmada oficialmente que um grupo que se apresentou como XEntry Team teria acessado a rede por meio de um Microsoft SQL Server mal configurado e credenciais expostas em código de acesso público.
Sinais operacionais e técnica usada
A análise técnica da Securelist, citada pela HelpRansomware, identifica explicitamente o grupo como XEntry Team e descreve um esquema de extorsão que pede resgates deliberadamente pequenos. O material também aponta que o ator não opera vinculado a uma franquia clássica de ransomware e depende apenas de ferramentas já presentes nos domínios Windows das vítimas.
Entre os indicadores observados estão uma tela azul com o texto Hacked by XEntry Team, a falha repentina das credenciais de domínio e o início automático da impressão de notas de resgate em impressoras corporativas poucas horas depois da ativação do BitLocker.
O mesmo relatório destaca o abuso do BitLocker, de políticas de Grupo, de serviços de acesso remoto como RDP e de ferramentas de gerenciamento remoto já implantadas no domínio Windows. Essa abordagem reduz custos e dificulta que os controles tradicionais classifiquem a atividade como maliciosa.
O que a Kaspersky recomendou fechar
Por meio da Securelist, a Kaspersky recomendou guardar todas as chaves de recuperação do BitLocker no Active Directory ou em MDM com alertas para ciframentos não previstos, retirar RDP e MSSQL da exposição direta à internet e exigir autenticação multifator, além de restringir quem pode editar objetos de Group Policy e auditar cada mudança.
Versões em italiano e espanhol do mesmo advisory técnico mantêm o relato consistente, com dois incidentes no México, em maio de 2026, e na Colômbia, em junho de 2026, sob a mesma assinatura XEntry, uso exclusivo de ferramentas legítimas do ambiente Windows e pedidos de resgate de valor reduzido. Isso consolida o alcance mínimo confirmado em dois países latino-americanos.
Em paralelo, a Flare identificou atividade de ransomware associada ao Kazu com novos victim postings na América Latina depois de observar primeiro um ataque a um provedor de telemedicina italiano. A análise citada pela Help Net Security diz que esses novos victim postings na região estavam no setor de saúde.
A CrowdStrike, por sua vez, documentou em 2023 famílias de malware da América Latina como Mispadu, Grandoreiro, Mekotio, Casbaneiro, Metamorfo e Astaroth, voltadas principalmente a usuários hispanofalantes e lusófonos de instituições financeiras na América Latina. A empresa também descreveu TTPs comuns, como estruturas multinível com downloader e payload principal, uso de Delphi em componentes centrais e ofuscação por meio de arquivos inflados com mais de 100 MB.
Fontes
- LATAM Malware Variants - 2023 Technical Updatescrowdstrike.com· CrowdStrike
- BitLocker Extortion: The XEntry Printer Ransom Schemehelpransomware.com· HelpRansomware / Securelist (Kaspersky)
- Prints of darkness: Hackers printing demands during ransomware campaigns across Latin America — Kasperskykaspersky.com· Kaspersky
- Ransomware gangs go after EMEA healthcare's supply chainhelpnetsecurity.com· Help Net Security
- Extorsión BitLocker: el esquema XEntry con impresorashelpransomware.com· HelpRansomware / Securelist (Kaspersky)
- Estorsione BitLocker: lo schema XEntry con le stampantihelpransomware.com· HelpRansomware / Securelist (Kaspersky)
- Ransomware Attacks Using Corporate Printers Found in LATAMrtmworld.com· RTM World



