CiberLATAMbywhalemate

México: ransomware usou BitLocker

Kaspersky viu ataques no México com BitLocker e notas impressas. O acesso inicial teria vindo de um MSSQL mal configurado.

Whalemate Labs · Pesquisa assistida por IA28 de jul. de 20262 min de leitura

Entre maio e junho de 2026, a Kaspersky investigou vários casos de extorsão na Colômbia e no México em que os atacantes criptografaram equipamentos com BitLocker e usaram impressoras corporativas para imprimir notas de resgate. No caso mexicano, o grupo que se identifica como XEntry Team teria entrado por um servidor Microsoft SQL mal configurado e por credenciais expostas em código público.

Entre maio e junho de 2026, a Kaspersky apurou vários incidentes de extorsão na Colômbia e no México nos quais os atacantes criptografaram unidades com BitLocker e usaram impressoras corporativas para imprimir notas de resgate. Segundo o comunicado regional da empresa, a técnica buscava elevar a pressão psicológica dentro das organizações.

O caso mexicano e a cadeia de acesso

Em um dos incidentes analisados no México, os especialistas identificaram um grupo que se apresentava como XEntry Team. De acordo com a TrendTIC e a análise técnica da Kaspersky, o acesso inicial ocorreu por um servidor Microsoft SQL configurado de forma incorreta, depois que os atacantes obtiveram credenciais expostas em código disponível publicamente. A Securelist Brasil acrescentou que essas credenciais foram extraídas de código enviado ao GitHub sem medidas de segurança.

Segundo essas análises, o grupo manteve acesso por aproximadamente três meses. Nesse período, foi enfraquecendo gradualmente as proteções do servidor web antes de ativar o BitLocker e assumir o controle das impressoras corporativas para disparar as notas impressas.

O que as vítimas viram

A Securelist informou que, no caso mexicano, as vítimas viram uma tela azul com o texto "Hacked by XEntry Team", a queda súbita das credenciais de domínio e, horas depois, o início automático da impressão de notas de resgate nas impressoras de escritório. Esse fluxo, segundo a publicação, mostra controle tanto de sistemas Windows quanto das filas de impressão.

A análise técnica publicada pela Securelist também aponta que o XEntry Team pede resgates deliberadamente pequenos e depende quase por completo de ferramentas já presentes na rede, como o BitLocker, serviços expostos e impressoras. Não teria implantado um binário de ransomware dedicado nem colaborado com uma operação de RaaS conhecida.

Contexto regional

A SC World descreveu o XEntry Team como um grupo novo associado a esse esquema de extorsão na Colômbia e no México, mas esclareceu que os ataques não envolveram exploração de vulnerabilidades específicas nem campanhas de phishing. Em vez disso, se apoiaram em configurações erradas no RDP, no caso da Colômbia, e em MSSQL, no caso do México.

Uma análise de contexto na Carmona.mx destacou que o XEntry Team não tem antecedentes prévios documentados e que os casos da Colômbia e do México se encaixam em um padrão regional mais amplo. Segundo esse texto, mais de 13% dos incidentes estudados pela Kaspersky estão relacionados a violações de políticas e erros de configuração, o que reforça o peso dos serviços expostos nessa campanha.

O resumo técnico independente da Skyport Systems concordou que o ator identificado como XEntry Team obteve acesso inicial explorando um MSSQL mal configurado e credenciais extraídas de código publicado no GitHub, uma cadeia que reforça a leitura de que houve abuso de serviços expostos e não exploração de CVEs específicos.

Fontes

Ver todas