# Kaspersky report examines BitLocker ransomware attacks in Mexico and Colombia

DevFeed: [Kaspersky report examines BitLocker ransomware attacks in Mexico and Colombia](<https://devfeed.tech/articles/security-week-2631-23084.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1063376/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-07-27T19:52:29Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Windows](<https://devfeed.tech/topics/windows.md>), [sql-server](<https://devfeed.tech/topics/sql-server.md>)

Tags: [bitlocker](<https://devfeed.tech/tags/bitlocker.md>), [github](<https://devfeed.tech/tags/github.md>), [mesh](<https://devfeed.tech/tags/mesh.md>), [ransomware](<https://devfeed.tech/tags/ransomware.md>), [rdp](<https://devfeed.tech/tags/rdp.md>), [security](<https://devfeed.tech/tags/security.md>), [sql-server](<https://devfeed.tech/tags/sql-server.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [windows](<https://devfeed.tech/tags/windows.md>)

## AI overview

A Kaspersky report examines ransomware incidents in Mexico and Colombia in which attackers used Windows BitLocker to encrypt organizational data. The reported entry points included exposed RDP and a misconfigured Microsoft SQL Server containing credentials published in GitHub code.

## Source excerpt

Свежий отчет "Лаборатории Касперского" разбирает два недавних инцидента в Латинской Америке, в ходе которых организации стали жертвой кибервымогателей. Оба инцидента, произошедшие в мае этого года в Мексике и в июне в Колумбии, удалось подробно проанализировать, в результате чего стали понятны методы взлома корпоративной инфраструктуры, а также дальнейшие шаги киберпреступников. Примечательно, что в обоих случаях для шифрования данных с последующим требованием выкупа использовался штатный инструмент Windows, известный как BitLocker. Значок, указывающий на то, что диск зашифрован, стал первым признаком кибератаки, который заметили в организации. Точкой входа в инциденте, произошедшем в Колумбии, стала доступная из Интернета служба удаленного рабочего стола (RDP) на сервере, к которому, в свою очередь, был подключен жесткий диск объемом 8 терабайт с критически важными финансовыми данными. Злоумышленники сначала получили контроль над системой, изменили учетные данные пользователей, а затем применили шифрование. Еще одной любопытной особенностью данной атаки стала печать записки с требованием выкупа прямо на корпоративных принтерах в офисе организации. Читать далее