Рансъмуерът LockBit не изчезна – той се адаптира
В продължение на години рансъмуерът LockBit функционираше като една от най-масовите операции тип „рансъмуер като услуга“ (RaaS) в света, отдавайки своите инструменти за криптиране и инфраструктура на мрежа от филиали, които извършват атаки срещу дял от откупа. Когато правоприлагащите органи стартираха операция „Кронос“ – международна акция за неутрализиране, насочена към сървърите, сайтовете за изтичане на данни и филиалната инфраструктура на LockBit – мнозина предположиха, че господството на групата е приключило. Вместо това операцията се появи отново с LockBit 5.0 – обновена версия на зловредния софтуер, която отразява научените уроци от прекъсването.
Разбирането на начина, по който работи този рансъмуер и как се е променил, има значение извън ИТ отделите. Атаките с рансъмуер редовно излагат на показ клиентски записи, данни на служители и поверителни бизнес файлове, което означава, че последиците от успешно проникване често се превръщат в инцидент с поверителността за всеки, чиято информация се е съхранявала в компрометираната мрежа.
Как LockBit функционира като RaaS бизнес
LockBit действа по-скоро като криминален франчайз, отколкото като отделна хакерска група. Основните разработчици поддържат зловредния софтуер за криптиране и договарят инфраструктурата, докато независимите филиали се занимават с реалното проникване, придвижвайки се през мрежата на жертвата, крадейки данни и внедрявайки полезния товар на рансъмуера. Тъй като толкова много различни филиали използват един и същ инструментариум на LockBit, терминът „атака с LockBit“ може да опише коренно различни методи на проникване и поведение в зависимост от това кой филиал я е извършил.
Този филиален модел е това, което направи LockBit толкова устойчив. Дори когато конкретни лица бъдат арестувани или инфраструктурата бъде иззета, както стана по време на операция „Кронос“, по-широката мрежа от филиали и репутацията на марката LockBit могат да надживеят всяка отделна акция. Това е част от причината да се появи LockBit 5.0, вместо групата просто да изчезне.
Повечето прониквания с LockBit следват модел на двойно изнудване: нападателите първо ексфилтрират чувствителни файлове, след това криптират системите и накрая заплашват да публикуват откраднатите данни, освен ако не бъде платен откуп. Това е същата тактика за натиск, наблюдавана и при други значими инциденти с изнудване, като случая, в който хакер, използващ псевдонима „888“, твърдеше, че е откраднал 35 GB изходен код на Accenture, илюстрирайки как откраднатите корпоративни данни се превръщат в лост за натиск дори без участието на рансъмуерно криптиране.
Какво промени операция „Кронос“ и какво носи LockBit 5.0
Операция „Кронос“ прекъсна сайтовете за изтичане на данни и задната инфраструктура на LockBit, принуждавайки групата да възстанови доверието сред филиалите и да демонстрира, че все още може да действа ефективно. LockBit 5.0 представлява именно това усилие за възстановяване: еволюирала версия на зловредния софтуер, проектирана да заобикаля уроците по оперативна сигурност, научени от акцията.
За защитниците ключовият извод не са конкретните технически корекции в новата версия на зловредния софтуер, а моделът на поведение. Рансъмуер операциите, които биват прекъснати, рядко изчезват напълно. Те сменят марката, поправят слабостите си и се завръщат с обновени инструменти. Да се третира акцията на правоприлагащите органи като край на заплахата е грешка; организациите трябва да приемат, че операции от типа на LockBit – независимо дали се ръководят от оригиналната група или от филиали имитатори, използващи изтекли инструменти за създаване – ще продължат да атакуват мрежи със слаба защита.
Откриване, реагиране и възстановяване
Тъй като филиалите на LockBit варират в своите техники, нито един отделен контрол не блокира всяка атака. Ефективната защита разчита на наслагване на множество защитни мерки:
- Поддържайте офлайн, тествани резервни копия, за да могат криптираните системи да бъдат възстановени без плащане на откуп
- Налагайте многофакторно удостоверяване на точките за отдалечен достъп, тъй като компрометираните идентификационни данни остават често срещан път за влизане на филиалите
- Своевременно прилагайте пачове на обърнатите към интернет системи, тъй като некоригираните уязвимости често се експлоатират за първоначален достъп
- Внедрете инструменти за откриване на крайни точки, способни да засичат страничното придвижване и ескалацията на привилегии, които обикновено предхождат криптирането
- Сегментирайте мрежите, така че едно компрометирано устройство да не може лесно да достигне до критични системи или хранилища за резервни копия
Бързото откриване по време на фазата на ексфилтрация на данни, преди да започне криптирането, предлага най-добрия шанс за ограничаване на щетите и избягване на скъпоструващ процес по възстановяване.
Какво означава това за вас
Дори да не сте ИТ администратор, дейността на LockBit ви засяга косвено. Рансъмуер атаките срещу болници, търговци на дребно, доставчици на услуги и правителствени агенции редовно излагат личните данни на клиенти и пациенти, които нямат никаква роля в пробива. Ако компания, с която взаимодействате, оповести инцидент с рансъмуер, приемете го сериозно: наблюдавайте профилите си за необичайна активност, сменете повторно използваните пароли и следете за фишинг опити, които се позовават на пробива. За бизнеса появата на LockBit 5.0 е напомняне, че минала акция на правоприлагащите органи срещу рансъмуер група не е гаранция за дългосрочна безопасност.
Приложими изводи
- Приемайте, че рансъмуер групите, прекъснати от правоприлагащите органи, могат да се завърнат с нови версии – не отпускайте охраната си
- Приоритизирайте офлайн резервните копия и многофакторното удостоверяване като базови защити срещу атаки тип „рансъмуер като услуга“
- Ако бъдете уведомени за пробив, включващ LockBit или подобен рансъмуер, наблюдавайте личните си профили и бъдете нащрек за последващи фишинг опити
- Бъдете информирани за еволюиращите тактики на рансъмуера, тъй като филиално управляваните операции като LockBit постоянно адаптират методите си
Рансъмуерът LockBit остава един от най-ярките примери за това колко устойчиви и адаптивни са станали съвременните киберпрестъпни операции. Да останете информирани за начина, по който тези групи еволюират, и да предприемате практически защитни стъпки, остава най-ефективният начин за намаляване на риска както за организациите, така и за индивидите, чиито данни те съхраняват.




