LockBit 5.0 продължава активно да атакува организации по целия свят, а сътрудниците на групата са усъвършенствали подхода си в двустранна атака, срещу която е трудно да се осигури пълна защита. Според последните разузнавателни данни за заплахите, кампаниите за двойно изнудване на LockBit 5.0 вече разчитат по-малко само на грубата сила на криптирането и повече на премерена комбинация от кражба на данни и прекъсване на работата, предназначена да увеличи максимално натиска върху жертвите да платят.
Това не е ново семейство рансъмуер, което се появява изневиделица. LockBit има дълга, добре документирана история като една от най-плодовитите операции за рансъмуер като услуга в света, а възраждането му след усилията на правоприлагащите органи по операция „Кронос“ се проследява внимателно от изследователите по сигурността. За читателите, които искат по-пълна предистория за това как групата се възстанови и еволюира до настоящата си форма, нашият обяснителен материал за LockBit 5.0 обхваща подробно тази история. Настоящата статия се фокусира върху това, което се случва точно сега: механиката на текущата кампания и какво могат да направят организациите по въпроса.
Как работи атаката с двойно изнудване на LockBit 5.0
Моделът на атака, който сътрудниците използват, следва преднамерена последователност. Преди каквито и да е файлове да бъдат криптирани, нападателите първо извличат данни от целевата мрежа с помощта на инструменти като Rclone – легитимна програма за пренос на файлове, пренасочена за тихо преместване на големи обеми откраднати данни към външно хранилище – или специално създаден зловреден софтуер за кражба на данни, проектиран специално за тази цел.
Едва след като тези данни бъдат копирани навън, започва фазата на криптиране, която е проектирана да бъде бърза. Сътрудниците използват бързи, периодични рутинни процедури за криптиране, което означава, че файловете се заключват на импулси, а не всички наведнъж в един непрекъснат процес. Този подход позволява на нападателите да криптират голям брой файлове бързо, като същевременно затруднява откриването от традиционните инструменти за наблюдение. На криптираните файлове се дават и произволни файлови разширения, което усложнява усилията за възстановяване и затруднява защитниците бързо да идентифицират обхвата на засегнатото.
Резултатът е двойна примка за жертвите. Дори ако дадена организация може да възстанови криптираните системи от резервни копия и да избегне плащането за декриптиращ ключ, нападателите все още държат откраднатите данни и могат да заплашат да ги публикуват или продадат. Именно този втори лост е причината този модел да остава ефективен за рансъмуер групите в целия сектор и защо сътрудниците на LockBit продължават да разчитат на него в Windows, Linux и виртуализирани среди.
Защо извличането на данни е истинската заплаха сега, а не само криптирането
Изкушаващо е да мислим за рансъмуера предимно като проблем с криптирането на файлове – нещо, което се решава с поддържане на добри резервни копия. Това мислене пропуска къде всъщност се крие лостът за натиск сега. Веднъж излезли извън мрежата, резервните копия не отменят излагането на данни. Откраднатите файлове, независимо дали са клиентски записи, финансови данни, вътрешни комуникации или интелектуална собственост, вече са в ръцете на нападателите, без значение дали организацията жертва някога ще плати откупа.
Тази промяна има значение, защото променя какво всъщност означава „възстановяване“. Възстановяването на системи от чисто резервно копие адресира оперативния престой, но не прави нищо, за да предотврати публикуването на чувствителна информация в сайт за течове или продажбата ѝ на други заплашващи фактори. Организациите трябва да третират извличането на данни като основен риск, за който да планират, а не като последица от криптирането.
Стъпки за укрепване: резервни копия, сегментиране и контрол на достъпа
Предвид този модел на атака, няколко приоритета за защита се открояват като особено релевантни за начина, по който оперират сътрудниците на LockBit 5.0:
- Криптирани, офлайн резервни копия. Резервните копия трябва да бъдат криптирани в покой и държани изолирани от основната мрежа, в идеалния случай с непроменими или физически изолирани копия, така че дори ако нападателите получат широк достъп, да не могат да достигнат или подправят данните за възстановяване.
- Сегментиране на мрежата. Тъй като сътрудниците изнасят данни преди криптиране, ограничаването на това докъде може да стигне нарушителят в мрежата, след като е проникнал, намалява както обема на изложените на риск данни, така и броя на системите, които могат да бъдат ударени във фазата на криптиране.
- Наблюдение за необичайни трансфери на данни. Тъй като инструменти за извличане като Rclone са легитимен софтуер, който се злоупотребява, екипите по сигурност трябва да следят за аномални обеми изходящ трафик или непознато използване на помощни програми за синхронизиране на файлове, а не само за сигнатури на зловреден софтуер.
- Строг контрол на достъпа. Ограничаването на това кои акаунти и системи имат достъп до чувствителни данни намалява пула от информация, достъпна за кражба, дори ако нападателят компрометира първоначален акаунт.
- Планиране на реакция при инциденти, което предполага кражба на данни. Плановете за реакция трябва изрично да отчитат възможността данните да са били копирани навън, преди да бъде открито каквото и да е криптиране, така че правните, комуникационните и регулаторните задължения да не са второстепенна мисъл.
Нито една от тези мерки не е екзотична. Важното е те да се прилагат с мисъл за конкретния модел на LockBit 5.0: бързо, периодично криптиране, предшествано от тиха кражба на данни.
Какво означава това за вас
Ако управлявате ИТ или сигурността на организация от какъвто и да е размер, практическият извод е, че защитата от рансъмуер не може да спира до предотвратяване на криптирането. Събитие с двойно изнудване от LockBit 5.0 успява дори срещу организации със стабилни практики за резервно копиране, защото кражбата се случва първа и лостът за натиск не зависи само от криптирането. Прегледът на това как чувствителните данни са сегментирани, кой има достъп до тях и дали изходящите трансфери се наблюдават, е поне толкова важен, колкото и хигиената на резервните копия на този етап.
За отделните хора излагането е по-непряко, но все пак реално. Ако компания, с която сте споделили лични данни, бъде ударена от такъв тип кампания, вашата информация може да се окаже изложена, независимо дали тази организация плаща откуп. Това е добър повод да бъдете предпазливи какви лични данни споделяте с услуги и да следите за известия за пробиви, свързани с компаниите, които използвате.
Основни изводи
Продължаващата активност на LockBit 5.0 напомня, че операциите тип „рансъмуер като услуга“ се адаптират бързо и защитите трябва да поддържат темпото. За да намалите риска от този вид кампания:
- Поддържайте криптирани, офлайн или непроменими резервни копия, до които нападателите не могат да достигнат или които не могат да повредят
- Сегментирайте мрежите така, че един компрометиран акаунт да не може да достигне цялата среда
- Наблюдавайте за необичайни изходящи трансфери на данни, а не само за сигнатури на зловреден софтуер
- Прилагайте строг контрол на достъпа на принципа „необходимо е да знае“ за чувствителните данни
- Изградете планове за реакция при инциденти, които предполагат, че извличането на данни е настъпило преди откриването
За повече информация относно това как LockBit възстанови операцията си след прекъсването от правоприлагащите органи и какво се е променило в последната версия, прочетете пълния ни обяснителен материал за еволюцията на LockBit 5.0.




