Kmen ransomwaru, který přetvořil hrozební prostředí

LockBit 3.0, známý také jako LockBit Black, si podle nové technické analýzy společnosti ProvenData, která mapuje kompletní útočný řetězec skupiny proti rámci MITRE ATT&CK, připsal více než 2 000 obětí v 95 zemích. Zpráva obsahuje indikátory kompromitace (IOC) a kontrolní seznam pro reakci na incidenty, určený pro bezpečnostní týmy a poskytovatele spravovaných služeb (MSP), kteří potřebují malware odhalit a zadržet dříve, než napáchá škody.

To, čím je LockBit 3.0 pozoruhodný, není jen jeho rozsah. Je to provozní vyspělost, která za ním stojí. Jako platforma ransomware-as-a-service (RaaS) poskytuje LockBit affiliate partnerům vyladěné nástroje, program pro hlášení chyb zaměřený na vlastní malware a konfigurovatelné šifrovací payloady. Právě tato profesionalizace je velkým důvodem, proč se tomuto kmeni podařilo zasáhnout tisíce cílů v téměř polovině zemí na Zemi – od malých podniků po velké finanční instituce. Tvrzení o narušení banky LockBit v USA je jedním z nedávných příkladů toho, jak se skupina zaměřuje konkrétně na finanční sektor a dává obětem těsné lhůty pro zaplacení výkupného, aby je přiměla k rychlé platbě.

Jak funguje útočný řetězec

Podle analýzy společnosti ProvenData se LockBit 3.0 drží poměrně konzistentního scénáře, jakmile affiliate partneři získají počáteční přístup – typicky phishingem, vystaveným protokolem vzdálené plochy (RDP) nebo zneužitými zranitelnostmi v software přístupném z internetu. Odtud se malware pohybuje přes průzkum, eskalaci oprávnění a laterální pohyb po síti, než nasadí svůj šifrovací payload. Mapování těchto fází na MITRE ATT&CK dává obráncům společný jazyk pro identifikaci místa v kill chainu, kde k průniku dochází, což je nesmírně důležité při snaze zastavit útok dříve, než dojde k uzamčení souborů a exfiltraci dat.

Tento krok exfiltrace stojí za pozastavení. Moderní ransomware skupiny, včetně LockBitu, dnes jen málokdy pouze šifrují soubory. Nejprve ukradnou citlivá data a hrozí jejich zveřejněním na únikových webech, pokud nebude výkupné zaplaceno – taktika známá jako dvojité vydírání. Tady nabývají důsledky pro ochranu soukromí vážných rozměrů: i organizace se spolehlivými zálohami a bez úmyslu platit výkupné mohou čelit odhalení záznamů o zákaznících, zaměstnaneckých dat nebo vlastnických informací. Tento posun směrem ke krádeži dat jako primárnímu pákovému bodu je součástí širšího trendu popsaného ve výzkumu KnowBe4 o posunu ransomwaru směrem ke krádeži identity, kde ukradená osobní data stále častěji přežívají počáteční narušení jako nástroj pro podvody.

Proč se LockBit neustále vrací

Vytrvalost LockBitu je součástí toho, proč stojí za to ho pečlivě sledovat. Navzdory tlaku mezinárodních orgánů činných v trestním řízení a snahám o likvidaci jeho infrastruktury se skupina a její affiliate partneři nadále vyvíjejí. Vznik novějších variant, podrobně popsaný v našem pokrytí LockBitu 5.0 a života po operaci Cronos, ukazuje, že narušení serverů operace RaaS nutně nezastaví základní obchodní model. Affiliate partneři jednoduše rebrandují, přenastaví nástroje a obnoví provoz pod novými verzemi.

Tato odolnost odráží širší vzorec napříč ransomware ekosystémem. Nedávná průmyslová hlášení, včetně zprávy Black Kite o ransomwaru za rok 2026, která ukazuje více než 7 551 obětí na celém světě, naznačují, že ransomware již nedominuje hrstka gangů, které plní titulky. Místo toho jde o distribuovanou, franšízovou ekonomiku, kde se technické postupy, jako je ten LockBitu, znovu používají a přizpůsobují mnoha skupinami.

Co to znamená pro vás

Pokud v organizaci spravujete IT nebo bezpečnost, technická analýza LockBitu 3.0 je připomínkou, že generická antivirová ochrana nestačí. Útočný řetězec spoléhá na zneužití běžných slabin – vystavený vzdálený přístup, nezalátovaný software, slabá hesla – které většina organizací stále nedokáže plně uzavřít. Mapování vlastní obrany proti fázím MITRE ATT&CK používaným LockBitem může pomoci identifikovat mezery dříve, než je najde affiliate partner.

Pro běžné uživatele a spotřebitele je riziko spíše nepřímé, ale stále reálné. Pokud společnost, se kterou obchodujete, naruší LockBit nebo podobná skupina, vaše osobní data by mohla skončit na únikovém webu bez ohledu na to, zda společnost výkupné zaplatí. To je silný argument pro používání jedinečných hesel, zapnutí vícefaktorové autentizace, kde to jde, a sledování vašich účtů na podezřelou aktivitu po jakémkoli oznámení o narušení, které obdržíte.

Praktická doporučení

Organizace by měly upřednostnit záplatování systémů přístupných z internetu, omezit vystavení RDP a udržovat offline, testované zálohy, kterých se dvojité vydírání nedotkne. Bezpečnostní týmy by měly začlenit IOC a mapování MITRE ATT&CK z technických zpráv, jako je tato, do detekčních pravidel a playbooků pro lov hrozeb. Jednotlivci by měli brát každé oznámení o narušení dat vážně, měnit hesla a sledovat phishingové pokusy, které často následují po úniku. Rozsah LockBitu 3.0 – více než 2 000 obětí v 95 zemích – je jasným signálem, že ransomware zůstává aktivní a vyvíjející se hrozbou, a zůstat informovaný o tom, jak tyto útoky skutečně fungují, je jeden z nejjednodušších způsobů, jak být před nimi napřed.