LockBit 5.0 rammer stadig aktivt organisationer verden over, og gruppens partnere har forfinet deres tilgang til et tveægget angreb, der har vist sig svært at forsvare sig helt imod. Ifølge ny trusselsintelligens er LockBit 5.0's dobbeltafpresningskampagner nu mindre afhængige af brute-force-kryptering alene og mere af en kalkuleret kombination af datatyveri og forstyrrelse, der har til formål at maksimere presset på ofrene for at betale.

Dette er ikke en ny ransomware-familie, der dukker op ud af det blå. LockBit har en lang, veldokumenteret historie som en af verdens mest produktive ransomware-as-a-service-operationer, og dens genopblomstring efter politiets Operation Cronos-nedslag er blevet nøje fulgt af sikkerhedsforskere. For læsere, der ønsker en mere fyldestgørende baggrund for, hvordan gruppen genopbyggede sig selv og udviklede sig til sin nuværende form, dækker vores LockBit 5.0-guide den historie i dybden. Denne artikel fokuserer på, hvad der sker lige nu: mekanikken i den nuværende kampagne, og hvad organisationer kan gøre ved det.

Sådan fungerer LockBit 5.0's dobbeltafpresningsangreb

Det angrebsmønster, som partnerne bruger, følger en bevidst rækkefølge. Før nogen filer bliver krypteret, eksfiltrerer angriberne først data fra målnetværket ved hjælp af værktøjer som Rclone, et legitimt filoverførselsværktøj, der er blevet misbrugt til stille og roligt at flytte store mængder stjålne data til ekstern lagring, eller specialbygget stealer-malware designet specifikt til opgaven.

Først efter at dataene er blevet kopieret ud, begynder krypteringsfasen, og den er designet til at være hurtig. Partnerne bruger hurtige, intermitterende krypteringsrutiner, hvilket betyder, at filer låses i intervaller snarere end på én gang i en enkelt sammenhængende proces. Denne tilgang gør det muligt for angriberne at kryptere et stort antal filer hurtigt, samtidig med at detektion via traditionelle overvågningsværktøjer bliver sværere. Krypterede filer får desuden tilfældige filendelser, hvilket komplicerer gendannelsesforsøg og gør det sværere for forsvarere hurtigt at identificere omfanget af det berørte.

Resultatet er en dobbelt klemme for ofrene. Selv hvis en organisation kan gendanne krypterede systemer fra backups og undgå at betale for en dekrypteringsnøgle, sidder angriberne stadig med de stjålne data og kan true med at lække eller sælge dem. Denne anden løftestang er præcis grunden til, at modellen har forblevet effektiv for ransomware-grupper på tværs af branchen, og hvorfor LockBits partnere fortsat satser på den på tværs af Windows, Linux og virtualiserede miljøer.

Hvorfor dataeksfiltrering nu er den reelle trussel, ikke kun kryptering

Det er fristende at tænke på ransomware primært som et filkrypteringsproblem – noget man løser ved at tage gode backups. Den tankegang overser, hvor den egentlige løftestang nu ligger. Når først data har forladt netværket, kan backups ikke gøre eksponeringen ugjort. Stjålne filer, uanset om det er kundedata, økonomiske oplysninger, intern kommunikation eller intellektuel ejendom, er allerede i angribernes hænder, uanset om offerorganisationen nogensinde betaler løsesummen.

Dette skift er afgørende, fordi det ændrer, hvad "gendannelse" egentlig betyder. At gendanne systemer fra en ren backup håndterer driftsnedetid, men gør intet for at forhindre, at følsomme oplysninger bliver offentliggjort på et lækwebsite eller solgt til andre trusselsaktører. Organisationer er nødt til at behandle dataeksfiltrering som den primære risiko at planlægge for – ikke som en eftertanke til kryptering.

Hærdningstrin: Backups, segmentering og adgangskontrol

I betragtning af dette angrebsmønster træder nogle få defensive prioriteter frem som særligt relevante i forhold til, hvordan LockBit 5.0's partnere opererer:

  • Krypterede, offline backups. Backups bør være krypterede i hviletilstand og holdes isolerede fra det primære netværk, ideelt med uforanderlige eller luftgappede kopier, så selv hvis angribere opnår bred adgang, kan de ikke nå eller manipulere gendannelsesdata.
  • Netværkssegmentering. Fordi partnerne flytter data ud, før de krypterer, reduceres både mængden af data i risiko og antallet af systemer, der kan rammes i krypteringsfasen, hvis man begrænser, hvor langt en indtrænger kan bevæge sig på tværs af et netværk, når først vedkommende er inde.
  • Overvågning af usædvanlige dataoverførsler. Da eksfiltreringsværktøjer som Rclone er legitim software, der bliver misbrugt, bør sikkerhedsteams holde øje med unormale udgående overførselsmængder eller ukendt brug af filsynkroniseringsværktøjer – ikke kun malware-signaturer.
  • Stram adgangskontrol. Ved at begrænse, hvilke konti og systemer der kan få adgang til følsomme data, mindsker man den mængde information, der kan stjæles, selv hvis en angriber kompromitterer et indgangskonto.
  • Beredskabsplanlægning, der antager datatyveri. Beredskabsplaner bør eksplicit tage højde for muligheden for, at data blev kopieret ud, før nogen kryptering blev opdaget, så juridiske, kommunikationsmæssige og regulatoriske forpligtelser ikke er en eftertanke.

Ingen af disse tiltag er eksotiske. Det afgørende er at anvende dem med LockBit 5.0's specifikke mønster for øje: hurtig, intermitterende kryptering efterfulgt af stille datatyveri.

Hvad det betyder for dig

Hvis du driver IT eller sikkerhed for en organisation af en hvilken som helst størrelse, er den praktiske pointe, at ransomware-forsvar ikke kan stoppe ved krypteringsforebyggelse. En LockBit 5.0 dobbeltafpresningshændelse lykkes selv mod organisationer med solide backup-rutiner, fordi tyveriet sker først, og afpresningen ikke afhænger af kryptering alene. At gennemgå, hvordan følsomme data segmenteres, hvem der kan få adgang til dem, og om udgående overførsler overvåges, er mindst lige så vigtigt som backup-hygiejne på nuværende tidspunkt.

For enkeltpersoner er eksponeringen mere indirekte, men stadig reel. Hvis en virksomhed, du har delt personoplysninger med, bliver ramt af denne type kampagne, kan dine oplysninger ende med at blive eksponeret, uanset om organisationen betaler en løsesum. Det er en god påmindelse om at være selektiv med hensyn til, hvilke personlige data man deler med tjenester, og at holde øje med meddelelser om databrud fra de virksomheder, man bruger.

Vigtigste pointer

LockBit 5.0's fortsatte aktivitet er en påmindelse om, at ransomware-as-a-service-operationer tilpasser sig hurtigt, og forsvaret skal følge med. For at reducere risikoen for denne type kampagne:

  • Oprethold krypterede, offline eller uforanderlige backups, som angribere ikke kan nå eller ødelægge
  • Segmentér netværk, så en enkelt kompromitteret konto ikke kan nå hele miljøet
  • Overvåg for usædvanlige udgående dataoverførsler, ikke bare malware-signaturer
  • Anvend stram, behovsbaseret adgangskontrol til følsomme data
  • Opbyg beredskabsplaner, der antager, at dataeksfiltrering fandt sted før opdagelse

For mere baggrund om, hvordan LockBit genopbyggede sin operation efter politiets indsats, og hvad der har ændret sig i den seneste version, kan du læse vores fulde guide til udviklingen af LockBit 5.0.