LockBit 5.0 stále aktivně útočí na organizace po celém světě a přidružené osoby této skupiny zdokonalily svůj přístup do podoby dvoufázového útoku, proti němuž je obtížné se plně ubránit. Podle nedávných informací o hrozbách se kampaně dvojitého vydírání LockBit 5.0 nyní méně spoléhají pouze na hrubou sílu šifrování a více na promyšlenou kombinaci krádeže dat a narušení provozu, jejímž cílem je maximalizovat tlak na oběti, aby zaplatily.

Nejedná se o novou ransomwarovou rodinu, která by se objevila z ničeho nic. LockBit má dlouhou a dobře zdokumentovanou historii jako jedna z nejplodnějších ransomwarových operací typu ransomware-as-a-service na světě a její opětovný nástup po zásahu orgánů činných v trestním řízení v rámci operace Cronos bezpečnostní výzkumníci podrobně sledují. Pro čtenáře, kteří chtějí podrobnější kontext o tom, jak se skupina obnovila a vyvinula do své současné podoby, náš vysvětlující článek o LockBit 5.0 tuto historii podrobně popisuje. Tento článek se zaměřuje na to, co se děje právě teď: na mechaniku současné kampaně a na to, co proti ní mohou organizace dělat.

Jak funguje útok dvojitého vydírání LockBit 5.0

Vzorec útoku, který přidružené osoby používají, sleduje promyšlenou posloupnost. Ještě před zašifrováním jakýchkoli souborů útočníci nejprve exfiltrují data z cílové sítě pomocí nástrojů, jako je Rclone, legitimní utilita pro přenos souborů, která byla přepracována pro tichý přesun velkých objemů ukradených dat do externího úložiště, nebo pomocí vlastního krádežového malwaru vytvořeného speciálně pro tento účel.

Teprve poté, co jsou data zkopírována ven, začíná fáze šifrování, a ta je navržena tak, aby byla rychlá. Přidružené osoby používají rychlé, přerušované šifrovací rutiny, což znamená, že soubory jsou zamykány v dávkách, nikoli najednou v jediném kontinuálním procesu. Tento přístup umožňuje útočníkům rychle zašifrovat velké množství souborů a zároveň ztěžuje odhalení tradičními monitorovacími nástroji. Zašifrované soubory také dostávají náhodné přípony, což komplikuje obnovu a ztěžuje obráncům rychle identifikovat rozsah toho, co bylo zasaženo.

Výsledkem je pro oběti dvojí tlak. I když organizace dokáže obnovit zašifrované systémy ze záloh a vyhnout se placení za dešifrovací klíč, útočníci stále drží ukradená data a mohou hrozit jejich zveřejněním nebo prodejem. Tato druhá páka je přesně tím důvodem, proč tento model zůstává pro ransomwarové skupiny v celém odvětví účinný a proč se na něj přidružené osoby LockBit nadále spoléhají v prostředích Windows, Linux i virtualizovaných prostředích.

Proč je nyní skutečnou hrozbou exfiltrace dat, nejen šifrování

Je lákavé přemýšlet o ransomwaru především jako o problému šifrování souborů, který vyřešíte udržováním dobrých záloh. Toto uvažování přehlíží, v čem nyní spočívá skutečný nátlak. Jakmile data opustí síť, zálohy expozici nevrátí zpět. Ukradené soubory, ať už jde o záznamy zákazníků, finanční data, interní komunikaci nebo duševní vlastnictví, jsou již v rukou útočníků bez ohledu na to, zda organizace oběti výkupné zaplatí.

Tento posun je důležitý, protože mění to, co "obnova" vlastně znamená. Obnovení systémů z čisté zálohy řeší provozní výpadky, ale nijak nezabrání zveřejnění citlivých informací na únikových stránkách nebo jejich prodeji dalším aktérům hrozeb. Organizace musí považovat exfiltraci dat za primární riziko, na které se mají připravit, nikoli za dodatečný aspekt po šifrování.

Opatření k posílení ochrany: zálohy, segmentace a řízení přístupu

Vzhledem k tomuto vzorci útoku vystupuje do popředí několik obranných priorit, které jsou obzvláště relevantní vzhledem k tomu, jak přidružené osoby LockBit 5.0 operují:

  • Šifrované, offline zálohy. Zálohy by měly být šifrované v klidovém stavu a izolované od primární sítě, ideálně s neměnnými nebo vzduchovou mezerou oddělenými kopiemi, aby i v případě, že útočníci získají široký přístup, nemohli dosáhnout na data pro obnovu ani s nimi manipulovat.
  • Segmentace sítě. Protože přidružené osoby přesouvají data ven ještě před šifrováním, omezení toho, jak daleko může vetřelec v síti cestovat po proniknutí, snižuje jak objem ohrožených dat, tak počet systémů, které mohou být zasaženy ve fázi šifrování.
  • Monitorování neobvyklých datových přenosů. Jelikož exfiltrační nástroje jako Rclone jsou legitimním softwarem, který je zneužíván, měly by bezpečnostní týmy sledovat anomální objemy odchozích přenosů nebo neznámé použití utilit pro synchronizaci souborů, nikoli pouze signatury malwaru.
  • Přísné řízení přístupu. Omezení toho, které účty a systémy mají přístup k citlivým datům, snižuje objem informací dostupných ke krádeži, i když útočník kompromituje vstupní účet.
  • Plánování reakce na incidenty, které počítá s krádeží dat. Plány reakce by měly výslovně počítat s možností, že data byla zkopírována ven ještě před detekcí jakéhokoli šifrování, aby právní, komunikační a regulační povinnosti nebyly řešeny dodatečně.

Žádné z těchto opatření není exotické. Důležité je aplikovat je s ohledem na specifický vzorec LockBit 5.0: rychlé, přerušované šifrování, kterému předchází tichá krádež dat.

Co to znamená pro vás

Pokud spravujete IT nebo bezpečnost pro organizaci jakékoli velikosti, praktickým závěrem je, že obrana proti ransomwaru nemůže končit u prevence šifrování. Událost dvojitého vydírání LockBit 5.0 je úspěšná i proti organizacím s kvalitními postupy zálohování, protože ke krádeži dochází jako první a nátlak nezávisí pouze na šifrování. Přezkoumání toho, jak jsou citlivá data segmentována, kdo k nim má přístup a zda jsou monitorovány odchozí přenosy, je v tuto chvíli přinejmenším stejně důležité jako správná péče o zálohy.

Pro jednotlivce je riziko nepřímější, ale stále reálné. Pokud je společnost, které jste svěřili svá osobní data, zasažena tímto typem kampaně, vaše informace mohou být vystaveny bez ohledu na to, zda organizace zaplatí výkupné. Je to dobrá připomínka, abyste byli obezřetní v tom, jaká osobní data službám poskytujete, a sledovali oznámení o narušení bezpečnosti týkající se společností, které používáte.

Klíčové poznatky

Pokračující aktivita LockBit 5.0 je připomínkou, že operace typu ransomware-as-a-service se rychle přizpůsobují a obrana musí držet krok. Ke snížení rizika z tohoto typu kampaně:

  • Udržujte šifrované, offline nebo neměnné zálohy, na které útočníci nemohou dosáhnout nebo je poškodit
  • Segmentujte sítě tak, aby jediný kompromitovaný účet nemohl zasáhnout celé prostředí
  • Monitorujte neobvyklé odchozí datové přenosy, nejen signatury malwaru
  • Aplikujte přísné řízení přístupu k citlivým datům na principu "need-to-know"
  • Vytvářejte plány reakce na incidenty, které předpokládají, že k exfiltraci dat došlo ještě před detekcí

Pro více informací o tom, jak LockBit obnovil svou činnost po zásahu orgánů činných v trestním řízení a co se změnilo v jeho nejnovější verzi, si přečtěte náš kompletní vysvětlující článek o vývoji LockBit 5.0.