México: ransomware usou BitLocker
Kaspersky viu ataques no México com BitLocker e notas impressas. O acesso inicial teria vindo de um MSSQL mal configurado.
Entre maio e junho de 2026, a Kaspersky investigou vários casos de extorsão na Colômbia e no México em que os atacantes criptografaram equipamentos com BitLocker e usaram impressoras corporativas para imprimir notas de resgate. No caso mexicano, o grupo que se identifica como XEntry Team teria entrado por um servidor Microsoft SQL mal configurado e por credenciais expostas em código público.
Entre maio e junho de 2026, a Kaspersky apurou vários incidentes de extorsão na Colômbia e no México nos quais os atacantes criptografaram unidades com BitLocker e usaram impressoras corporativas para imprimir notas de resgate. Segundo o comunicado regional da empresa, a técnica buscava elevar a pressão psicológica dentro das organizações.
O caso mexicano e a cadeia de acesso
Em um dos incidentes analisados no México, os especialistas identificaram um grupo que se apresentava como XEntry Team. De acordo com a TrendTIC e a análise técnica da Kaspersky, o acesso inicial ocorreu por um servidor Microsoft SQL configurado de forma incorreta, depois que os atacantes obtiveram credenciais expostas em código disponível publicamente. A Securelist Brasil acrescentou que essas credenciais foram extraídas de código enviado ao GitHub sem medidas de segurança.
Segundo essas análises, o grupo manteve acesso por aproximadamente três meses. Nesse período, foi enfraquecendo gradualmente as proteções do servidor web antes de ativar o BitLocker e assumir o controle das impressoras corporativas para disparar as notas impressas.
O que as vítimas viram
A Securelist informou que, no caso mexicano, as vítimas viram uma tela azul com o texto "Hacked by XEntry Team", a queda súbita das credenciais de domínio e, horas depois, o início automático da impressão de notas de resgate nas impressoras de escritório. Esse fluxo, segundo a publicação, mostra controle tanto de sistemas Windows quanto das filas de impressão.
A análise técnica publicada pela Securelist também aponta que o XEntry Team pede resgates deliberadamente pequenos e depende quase por completo de ferramentas já presentes na rede, como o BitLocker, serviços expostos e impressoras. Não teria implantado um binário de ransomware dedicado nem colaborado com uma operação de RaaS conhecida.
Contexto regional
A SC World descreveu o XEntry Team como um grupo novo associado a esse esquema de extorsão na Colômbia e no México, mas esclareceu que os ataques não envolveram exploração de vulnerabilidades específicas nem campanhas de phishing. Em vez disso, se apoiaram em configurações erradas no RDP, no caso da Colômbia, e em MSSQL, no caso do México.
Uma análise de contexto na Carmona.mx destacou que o XEntry Team não tem antecedentes prévios documentados e que os casos da Colômbia e do México se encaixam em um padrão regional mais amplo. Segundo esse texto, mais de 13% dos incidentes estudados pela Kaspersky estão relacionados a violações de políticas e erros de configuração, o que reforça o peso dos serviços expostos nessa campanha.
O resumo técnico independente da Skyport Systems concordou que o ator identificado como XEntry Team obteve acesso inicial explorando um MSSQL mal configurado e credenciais extraídas de código publicado no GitHub, uma cadeia que reforça a leitura de que houve abuso de serviços expostos e não exploração de CVEs específicos.
Fontes
- Хакеры в Колумбии и Мексике шифровали BitLocker и печатали, требуя выкупtechora.ru· Techora / Kaspersky Lab coverage
- Extorsión BitLocker: el esquema XEntry con impresorashelpransomware.com· HelpRansomware (republica Securelist)
- Kaspersky Security Services Identifies Ransomware Actors Using BitLocker and Printers in Latin Americainsight.tmcnet.com· TMCnet Insight
- Kaspersky alerta sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América Latinalatam.kaspersky.com· Kaspersky LATAM
- BitLocker Extortion: The XEntry Printer Ransom Schemehelpransomware.com· HelpRansomware (republica Securelist)
- New ransomware group uses printers to deliver ransom notesscworld.com· SC World
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y Méxicocarmona.mx· Carmona.mx
- Nova extorsão com BitLocker: abuso de RDP, MSSQL e RMMsecurelist.com.br· Securelist Brasil / Kaspersky
- Expertos alertan sobre una creciente táctica de ransomware hackers imprimen demandas de rescate durante ataques en América Latinatrendtic.cl· TrendTIC
- Ransomware Actors Exploit BitLocker and Corporate Printers in Latin Americaskyportsystems.net· Skyport Systems



