Ransomware LockBit nezmizel, přizpůsobil se
Po léta fungoval ransomware LockBit jako jedna z nejplodnějších operací ransomware-as-a-service (RaaS) na světě, která pronajímá své šifrovací nástroje a infrastrukturu síti přidružených subjektů, jež provádějí útoky výměnou za podíl z výkupného. Když policejní orgány spustily operaci Cronos – mezinárodní zásah zaměřený na servery, únikové weby a infrastrukturu přidružených subjektů LockBitu – mnozí předpokládali, že vláda této skupiny skončila. Místo toho se operace znovu vynořila v podobě LockBit 5.0, aktualizované verze malwaru, která odráží poučení z narušení.
Porozumět tomu, jak tento ransomware funguje a jak se změnil, má význam i mimo IT oddělení. Útoky ransomwarem rutinně odhalují záznamy zákazníků, zaměstnanecká data a důvěrné obchodní soubory, což znamená, že důsledky úspěšného průniku se často stávají incidentem ochrany soukromí pro každého, jehož informace byly v napadené síti uloženy.
Jak LockBit funguje jako byznys RaaS
LockBit nefunguje ani tak jako jedna hackerská skupina, jako spíše jako kriminální franšíza. Hlavní vývojáři udržují šifrovací malware a vyjednávají infrastrukturu, zatímco nezávislé přidružené subjekty zajišťují samotný průnik, pohybují se v síti oběti, kradou data a nasazují ransomware. Protože stejnou sadu nástrojů LockBit používá mnoho různých přidružených subjektů, může pojem „útok LockBit“ popisovat značně odlišné metody průniku a chování v závislosti na tom, který přidružený subjekt jej provedl.
Tento model přidružených subjektů je důvodem, proč je LockBit tak vytrvalý. I když jsou konkrétní jednotlivci zatčeni nebo je zabavena infrastruktura, jako tomu bylo během operace Cronos, širší síť přidružených subjektů a pověst značky LockBit mohou přetrvat každý jednotlivý zásah. To je také součástí důvodu, proč se objevil LockBit 5.0, místo aby skupina jednoduše zmizela.
Většina průniků LockBit se řídí modelem dvojitého vydírání: útočníci nejprve exfiltrují citlivé soubory, poté zašifrují systémy a nakonec vyhrožují zveřejněním ukradených dat, pokud nebude zaplaceno výkupné. Jedná se o stejnou nátlakovou taktiku, jakou vidíme u jiných vysoce profilovaných incidentů vydírání, například v případě, kdy hacker používající přezdívku „888“ tvrdil, že ukradl 35 GB zdrojového kódu společnosti Accenture, což ilustruje, jak se ukradená firemní data stávají pákou i bez zapojení šifrování ransomwarem.
Co změnila operace Cronos a co přináší LockBit 5.0
Operace Cronos narušila únikové weby a zázemí infrastruktury LockBitu, což skupinu donutilo znovu vybudovat důvěru u přidružených subjektů a prokázat, že je stále schopna efektivně fungovat. LockBit 5.0 představuje tuto snahu o obnovu: vyvinutou verzi malwaru navrženou tak, aby obešla ponaučení o operační bezpečnosti získaná během zásahu.
Pro obránce není klíčovým poznatkem konkrétní technické vylepšení v nové verzi malwaru, ale ten vzorec. Operace ransomware málokdy po narušení zcela zmizí. Mění značku, záplatují své slabiny a vracejí se s aktualizovanými nástroji. Považovat policejní zásah za konec hrozby je chybou; organizace musí předpokládat, že operace typu LockBit, ať už řízené původní skupinou nebo napodobujícími přidruženými subjekty používajícími uniklé nástroje pro tvorbu, budou nadále cílit na sítě se slabou obranou.
Detekce, reakce a obnova
Vzhledem k tomu, že přidružené subjekty LockBit se liší ve svých technikách, neexistuje jediná ochrana, která by zablokovala každý útok. Efektivní obrana spočívá v kombinaci několika vrstev ochrany:
- Udržujte offline, testované zálohy, aby bylo možné zašifrované systémy obnovit bez placení výkupného
- Vynucujte vícefaktorové ověřování na přístupových bodech pro vzdálený přístup, protože kompromitované přihlašovací údaje zůstávají běžnou vstupní cestou pro přidružené subjekty
- Okamžitě instalujte záplaty na systémech přístupných z internetu, protože neopravené zranitelnosti jsou často zneužívány k počátečnímu přístupu
- Nasazujte nástroje detekce koncových bodů schopné rozpoznat laterální pohyb a eskalaci oprávnění, které obvykle předcházejí šifrování
- Segmentujte sítě tak, aby jediné kompromitované zařízení nemohlo snadno dosáhnout na kritické systémy nebo úložiště záloh
Rychlá detekce během fáze exfiltrace dat, před začátkem šifrování, nabízí nejlepší šanci omezit škody a vyhnout se nákladnému procesu obnovy.
Co to znamená pro vás
I když nejste správcem IT, aktivita LockBitu vás nepřímo ovlivňuje. Ransomwarové útoky na nemocnice, maloobchody, poskytovatele služeb a vládní agentury rutinně odhalují osobní data zákazníků a pacientů, kteří na narušení nemají žádný podíl. Pokud společnost, se kterou jednáte, zveřejní incident ransomwaru, berte to vážně: monitorujte své účty, zda nevykazují neobvyklou aktivitu, změňte opakovaně používaná hesla a dávejte si pozor na phishingové pokusy, které se na narušení odkazují. Pro podniky je nástup LockBit 5.0 připomínkou, že minulý policejní zásah proti ransomware skupině není zárukou dlouhodobé bezpečnosti.
Praktické kroky
- Předpokládejte, že ransomware skupiny narušené orgány činnými v trestním řízení se mohou vrátit v nových verzích – nepolevujte v ostražitosti
- Upřednostněte offline zálohy a MFA jako základní ochranu proti útokům ransomware-as-a-service
- Pokud jste informováni o narušení zahrnujícím LockBit nebo podobný ransomware, monitorujte své osobní účty a buďte ostražití vůči následným phishingovým pokusům
- Sledujte vyvíjející se taktiky ransomwaru, protože operace založené na přidružených subjektech, jako je LockBit, neustále přizpůsobují své metody
Ransomware LockBit zůstává jedním z nejjasnějších příkladů toho, jak odolné a přizpůsobivé se moderní operace kybernetické kriminality staly. Zůstat informován o tom, jak se tyto skupiny vyvíjejí, a podnikat praktické obranné kroky zůstává nejúčinnějším způsobem, jak snížit riziko jak pro organizace, tak pro jednotlivce, jejichž data uchovávají.




