Το LockBit 5.0 συνεχίζει να πλήττει ενεργά οργανισμούς παγκοσμίως και οι συνεργάτες της ομάδας έχουν τελειοποιήσει την προσέγγισή τους σε μια διττή επίθεση που αποδεικνύεται δύσκολο να αντιμετωπιστεί πλήρως. Σύμφωνα με πρόσφατες πληροφορίες απειλών, οι εκστρατείες διπλού εκβιασμού του LockBit 5.0 βασίζονται πλέον λιγότερο στην κρυπτογράφηση ωμής βίας και περισσότερο σε έναν υπολογισμένο συνδυασμό κλοπής δεδομένων και διακοπής λειτουργίας, σχεδιασμένο να μεγιστοποιεί την πίεση στα θύματα για να πληρώσουν.

Δεν πρόκειται για μια νέα οικογένεια ransomware που ξεφυτρώνει από το πουθενά. Το LockBit έχει μια μακρά, καλά τεκμηριωμένη ιστορία ως μία από τις πιο παραγωγικές επιχειρήσεις ransomware-as-a-service στον κόσμο και η επανεμφάνισή του μετά την προσπάθεια εξουδετέρωσης από τις αρχές επιβολής του νόμου στην Επιχείρηση Cronos παρακολουθείται στενά από ερευνητές ασφαλείας. Για όσους αναγνώστες θέλουν το πληρέστερο ιστορικό για το πώς η ομάδα ανασυγκροτήθηκε και εξελίχθηκε στη σημερινή της μορφή, το επεξηγηματικό μας άρθρο για το LockBit 5.0 καλύπτει εκείνη την ιστορία σε βάθος. Αυτό το κομμάτι εστιάζει σε ό,τι συμβαίνει αυτή τη στιγμή: τους μηχανισμούς της τρέχουσας εκστρατείας και τι μπορούν να κάνουν οι οργανισμοί γι' αυτήν.

Πώς λειτουργεί η επίθεση διπλού εκβιασμού του LockBit 5.0

Το μοτίβο επίθεσης που χρησιμοποιούν οι συνεργάτες ακολουθεί μια σκόπιμη αλληλουχία. Προτού κρυπτογραφηθούν οποιαδήποτε αρχεία, οι επιτιθέμενοι εξάγουν πρώτα δεδομένα από το δίκτυο-στόχο χρησιμοποιώντας εργαλεία όπως το Rclone, ένα νόμιμο βοηθητικό πρόγραμμα μεταφοράς αρχείων που έχει επαναχρησιμοποιηθεί για αθόρυβη μετακίνηση μεγάλων όγκων κλεμμένων δεδομένων σε εξωτερική αποθήκευση, ή ειδικά κατασκευασμένα stealer malware σχεδιασμένα ειδικά για τη δουλειά.

Μόνο αφού αυτά τα δεδομένα έχουν αντιγραφεί εκτός δικτύου ξεκινά η φάση κρυπτογράφησης και είναι σχεδιασμένη για να είναι γρήγορη. Οι συνεργάτες χρησιμοποιούν γρήγορες, διαλείπουσες ρουτίνες κρυπτογράφησης, που σημαίνει ότι τα αρχεία κλειδώνονται σε εκρήξεις αντί για όλα ταυτόχρονα σε μία συνεχή διαδικασία. Αυτή η προσέγγιση επιτρέπει στους επιτιθέμενους να κρυπτογραφούν μεγάλο αριθμό αρχείων γρήγορα, ενώ καθιστά δυσκολότερο τον εντοπισμό από τα παραδοσιακά εργαλεία παρακολούθησης. Στα κρυπτογραφημένα αρχεία δίνονται επίσης τυχαιοποιημένες επεκτάσεις αρχείων, γεγονός που περιπλέκει τις προσπάθειες ανάκτησης και δυσκολεύει τους αμυνόμενους να αναγνωρίσουν γρήγορα την έκταση του τι έχει επηρεαστεί.

Το αποτέλεσμα είναι ένα διπλό δίλημμα για τα θύματα. Ακόμα κι αν ένας οργανισμός μπορεί να αποκαταστήσει κρυπτογραφημένα συστήματα από αντίγραφα ασφαλείας και να αποφύγει να πληρώσει για κλειδί αποκρυπτογράφησης, οι επιτιθέμενοι εξακολουθούν να κρατούν κλεμμένα δεδομένα και μπορούν να απειλήσουν να τα διαρρεύσουν ή να τα πουλήσουν. Αυτός ο δεύτερος μοχλός πίεσης είναι ακριβώς ο λόγος που αυτό το μοντέλο έχει παραμείνει αποτελεσματικό για τις ομάδες ransomware σε ολόκληρο τον κλάδο και γιατί οι συνεργάτες του LockBit συνεχίζουν να το χρησιμοποιούν σε περιβάλλοντα Windows, Linux και εικονικοποιημένα περιβάλλοντα.

Γιατί η εξαγωγή δεδομένων είναι πλέον η πραγματική απειλή, όχι απλώς η κρυπτογράφηση

Είναι δελεαστικό να σκέφτεσαι το ransomware κυρίως ως πρόβλημα κρυπτογράφησης αρχείων, κάτι που λύνεις διατηρώντας καλά αντίγραφα ασφαλείας. Αυτή η σκέψη αγνοεί το πού βρίσκεται πλέον η πραγματική μόχλευση. Μόλις τα δεδομένα φύγουν από το δίκτυο, τα αντίγραφα ασφαλείας δεν αναιρούν την έκθεση. Κλεμμένα αρχεία, είτε πρόκειται για αρχεία πελατών, οικονομικά δεδομένα, εσωτερικές επικοινωνίες ή πνευματική ιδιοκτησία, βρίσκονται ήδη στα χέρια των επιτιθέμενων ανεξάρτητα από το αν ο οργανισμός-θύμα πληρώσει ποτέ τα λύτρα.

Αυτή η αλλαγή έχει σημασία επειδή αλλάζει το τι σημαίνει πραγματικά «αποκατάσταση». Η επαναφορά συστημάτων από ένα καθαρό αντίγραφο ασφαλείας αντιμετωπίζει τον λειτουργικό χρόνο διακοπής, αλλά δεν κάνει τίποτα για να αποτρέψει τη δημοσίευση ευαίσθητων πληροφοριών σε έναν ιστότοπο διαρροών ή την πώλησή τους σε άλλους παράγοντες απειλών. Οι οργανισμοί πρέπει να αντιμετωπίζουν την εξαγωγή δεδομένων ως τον κύριο κίνδυνο για τον οποίο πρέπει να σχεδιάσουν, όχι ως σκέψη εκ των υστέρων για την κρυπτογράφηση.

Μέτρα ενίσχυσης: Αντίγραφα ασφαλείας, τμηματοποίηση και έλεγχοι πρόσβασης

Δεδομένου αυτού του μοτίβου επίθεσης, μερικές αμυντικές προτεραιότητες ξεχωρίζουν ως ιδιαίτερα σχετικές με τον τρόπο λειτουργίας των συνεργατών του LockBit 5.0:

  • Κρυπτογραφημένα, εκτός σύνδεσης αντίγραφα ασφαλείας. Τα αντίγραφα ασφαλείας πρέπει να κρυπτογραφούνται σε κατάσταση ηρεμίας και να διατηρούνται απομονωμένα από το κύριο δίκτυο, ιδανικά με αμετάβλητα ή αεροστεγώς απομονωμένα (air-gapped) αντίγραφα, έτσι ώστε ακόμα κι αν οι επιτιθέμενοι αποκτήσουν ευρεία πρόσβαση, να μην μπορούν να φτάσουν ή να παραποιήσουν τα δεδομένα αποκατάστασης.
  • Τμηματοποίηση δικτύου. Επειδή οι συνεργάτες εξάγουν δεδομένα πριν από την κρυπτογράφηση, ο περιορισμός της απόστασης που μπορεί να διανύσει ένας εισβολέας μέσα στο δίκτυο μειώνει τόσο τον όγκο των δεδομένων που κινδυνεύουν όσο και τον αριθμό των συστημάτων που μπορούν να πληγούν στη φάση της κρυπτογράφησης.
  • Παρακολούθηση για ασυνήθιστες μεταφορές δεδομένων. Δεδομένου ότι εργαλεία εξαγωγής όπως το Rclone είναι νόμιμο λογισμικό που χρησιμοποιείται καταχρηστικά, οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν για ανώμαλους όγκους εξερχόμενων μεταφορών ή μη εξοικειωμένη χρήση βοηθητικών προγραμμάτων συγχρονισμού αρχείων, όχι μόνο υπογραφές κακόβουλου λογισμικού.
  • Αυστηροί έλεγχοι πρόσβασης. Ο περιορισμός των λογαριασμών και συστημάτων που μπορούν να έχουν πρόσβαση σε ευαίσθητα δεδομένα μειώνει τη δεξαμενή πληροφοριών που είναι διαθέσιμη για κλοπή, ακόμα κι αν ένας επιτιθέμενος παραβιάσει έναν λογαριασμό-πάτημα.
  • Σχεδιασμός αντιμετώπισης περιστατικών που προϋποθέτει κλοπή δεδομένων. Τα σχέδια αντιμετώπισης θα πρέπει να λαμβάνουν ρητά υπόψη την πιθανότητα να έχουν διαρρεύσει δεδομένα πριν από τον εντοπισμό οποιασδήποτε κρυπτογράφησης, ώστε οι νομικές, επικοινωνιακές και κανονιστικές υποχρεώσεις να μην είναι σκέψη εκ των υστέρων.

Κανένα από αυτά τα μέτρα δεν είναι εξωτικό. Αυτό που έχει σημασία είναι η εφαρμογή τους με το συγκεκριμένο μοτίβο του LockBit 5.0 κατά νου: γρήγορη, διαλείπουσα κρυπτογράφηση που προηγείται από αθόρυβη κλοπή δεδομένων.

Τι σημαίνει αυτό για εσάς

Εάν διαχειρίζεστε υποδομές πληροφορικής ή ασφάλειας για έναν οργανισμό οποιουδήποτε μεγέθους, το πρακτικό συμπέρασμα είναι ότι η άμυνα ενάντια στο ransomware δεν μπορεί να σταματά στην πρόληψη της κρυπτογράφησης. Ένα συμβάν διπλού εκβιασμού από το LockBit 5.0 πετυχαίνει ακόμα και εναντίον οργανισμών με στέρεες πρακτικές αντιγράφων ασφαλείας, επειδή η κλοπή συμβαίνει πρώτα και η μόχλευση δεν εξαρτάται μόνο από την κρυπτογράφηση. Η επανεξέταση του τρόπου με τον οποίο τμηματοποιούνται τα ευαίσθητα δεδομένα, ποιος μπορεί να έχει πρόσβαση σε αυτά και εάν παρακολουθούνται οι εξερχόμενες μεταφορές είναι τουλάχιστον εξίσου σημαντική με την υγιεινή των αντιγράφων ασφαλείας σε αυτό το σημείο.

Για τα άτομα, η έκθεση είναι πιο έμμεση αλλά εξίσου πραγματική. Εάν μια εταιρεία στην οποία έχετε μοιραστεί προσωπικά δεδομένα πληγεί από αυτό το είδος εκστρατείας, οι πληροφορίες σας θα μπορούσαν να καταλήξουν εκτεθειμένες ανεξάρτητα από το αν ο εν λόγω οργανισμός πληρώσει λύτρα. Είναι μια καλή υπενθύμιση να είστε επιλεκτικοί σχετικά με τα προσωπικά δεδομένα που μοιράζεστε με υπηρεσίες και να παρακολουθείτε για ειδοποιήσεις παραβίασης που σχετίζονται με εταιρείες που χρησιμοποιείτε.

Βασικά σημεία

Η συνεχιζόμενη δραστηριότητα του LockBit 5.0 είναι μια υπενθύμιση ότι οι επιχειρήσεις ransomware-as-a-service προσαρμόζονται γρήγορα και οι άμυνες πρέπει να συμβαδίζουν. Για να μειώσετε τον κίνδυνο από αυτού του είδους την εκστρατεία:

  • Διατηρείτε κρυπτογραφημένα, εκτός σύνδεσης ή αμετάβλητα αντίγραφα ασφαλείας που οι επιτιθέμενοι δεν μπορούν να φτάσουν ή να αλλοιώσουν
  • Τμηματοποιείτε τα δίκτυα ώστε ένας μόνο παραβιασμένος λογαριασμός να μην μπορεί να φτάσει σε ολόκληρο το περιβάλλον
  • Παρακολουθείτε για ασυνήθιστες εξερχόμενες μεταφορές δεδομένων, όχι μόνο υπογραφές κακόβουλου λογισμικού
  • Εφαρμόζετε αυστηρούς, βασισμένους στην ανάγκη γνώσης ελέγχους πρόσβασης σε ευαίσθητα δεδομένα
  • Καταρτίζετε σχέδια αντιμετώπισης περιστατικών που υποθέτουν ότι η διαρροή δεδομένων συνέβη πριν από τον εντοπισμό

Για περισσότερο υπόβαθρο σχετικά με το πώς το LockBit ανασυγκρότησε τη λειτουργία του μετά την επέμβαση των αρχών επιβολής του νόμου και τι έχει αλλάξει στην τελευταία του έκδοση, διαβάστε το πλήρες επεξηγηματικό μας άρθρο για την εξέλιξη του LockBit 5.0.