LockBit 5.0 listaa Alpha Omega Engineeringin vuotosivulleen

LockBit 5.0 -kiristyshaittaohjelma-palvelu (ransomware-as-a-service) on lisännyt Alpha Omega Engineeringin pimeän verkon kiristysportaaliinsa ja ottanut vastuun yrityksen verkon tietomurrosta. Ryhmän tavanomaisen käytännön mukaisesti listaus sisältää lunastusvaatimuksen ja uhkauksen varastettujen tietojen julkaisemisesta, jos yritys ei maksa. Itse vuotosivumerkinnän lisäksi murron laajuudesta, viedyistä tietotyypeistä tai lunastussummasta ei ole julkistettu riippumatonta vahvistusta.

Tämä vahvistettujen yksityiskohtien puute on tyypillistä LockBitin toiminnalle. Ryhmän pimeän verkon portaali toimii painostusvälineenä: pelkkä julkinen listaus voi vahingoittaa yrityksen mainetta ja horjuttaa sen asiakkaita ja työntekijöitä riippumatta siitä, kuinka paljon dataa todella exfiltrattiin. Näillä sivustoilla nimetyille organisaatioille ensisijainen väite on usein ensimmäinen merkki siitä, että jotain on mennyt pieleen – joskus ennen kuin sisäiset turvatiimit ovat saaneet oman tutkintansa päätökseen.

Miten kaksoiskiristys muuttaa varastetun datan vipuvoimaksi

LockBitin liiketoimintamalli perustuu kaksoiskiristykseen, taktiikkaan, jossa hyökkääjät eivät ainoastaan salaa uhrin järjestelmiä vaan myös varastavat dataa etukäteen ja uhkaavat julkaista sen julkisesti. Tämä antaa ryhmälle kaksi erillistä vipua uhrin painostamiseksi maksamaan: salattujen tiedostojen aiheuttama toiminnallinen häiriö sekä asiakastietojen, työntekijätietojen tai omistusoikeudellisten liiketoimintatietojen paljastumisesta seuraavat maine- ja oikeudelliset vaikutukset.

Lähestymistapa on osoittautunut kestäväksi, koska se toimii myös organisaatioita vastaan, joilla on vankat varmuuskopiointikäytännöt. Yritys, joka pystyy palauttamaan järjestelmänsä varmuuskopioista, kohtaa silti julkisen datavuodon uhan, joka voi laukaista sääntelyviranomaisten tarkastelun, asiakkaiden menetyksen ja oikeusjuttuja. Kuten äskettäisessä katsauksessa ryhmän kaksoiskiristyskampanjasta, joka on edelleen aktiivinen maailmanlaajuisesti todettiin, affiliate-kumppanit ovat jalostaneet tätä kaksijakoista lähestymistapaa sellaiseksi, jota vastaan on vaikea puolustautua täysin – erityisesti pienille ja keskisuurille yrityksille, joilla ei ole omaa incident response -tiimiä.

Miksi LockBit on edelleen aktiivinen Operation Cronoksen jälkeen

LockBitin jatkuva toiminta voi yllättää lukijat, jotka muistavat Operation Cronos -nimisen lainvalvontatoimen, joka häiritsi suurta osaa ryhmän infrastruktuurista ja aiheutti merkittävän iskun sen maineelle kyberrikollisuuden ekosysteemissä. LockBit 5.0:n ilmaantuminen kuitenkin osoittaa, kuinka sitkeitä ransomware-as-a-service-toiminnot voivat olla. Ryhmä ei kadonnut, vaan rakensi työkalunsa uudelleen ja käynnisti uuden vuotosivuston, jatkaen affiliate-kumppanien värväämistä ja uhrien listaamista.

Yksityiskohtainen erittely tästä jälleenrakennusprosessista on saatavilla LockBit 5.0 -selityksessämme, joka käsittelee elämää Operation Cronoksen jälkeen, jossa jäljitetään, miten ryhmä järjestäytyi uudelleen alasajon jälkeen. Tämä kaava ei ole uusi nimenomaan LockBitille. Ryhmän työkalujen aiemmat versiot, mukaan lukien LockBit 3.0, yhdistettiin tuhansiin uhreihin kymmenissä maissa, kuten aiemmassa raportoinnissa LockBit 3.0:n ulottuvuudesta 95 maassa kerrottiin. Lainvalvontapaine voi hidastaa ryhmää, mutta se harvoin poistaa taustalla olevaa affiliate-verkostoa tai kysyntää ransomware-as-a-service-työkaluille rikollisten toimijoiden keskuudessa.

Mitä tämä tarkoittaa sinulle

Jos olet yrityksen työntekijä, asiakas tai kumppani, joka on nimetty LockBit 5.0 -kiristyshaittaohjelmahyökkäysväitteessä, välitön vaisto saattaa olla paniikki. Hyödyllisempi vastaus on kärsivällisyys yhdistettynä valppauteen. Vuotosivustojen listaukset ovat vahvistamattomia väitteitä, eivät vahvistettuja tietomurtoja, ja yrityksiltä kestää usein aikaa tutkia ennen julkisten lausuntojen antamista. Siitä huolimatta on kohtuullista olettaa, että tietosi voivat olla vaarassa, ja toimia sen mukaisesti.

Nykyaikaiset kiristyshaittaohjelmaoperaatiot kohtelevat varastettua dataa yhä enemmän henkilöllisyysvarkauden välineenä, ei pelkästään neuvotteluvalttina salauksesta. Aiempi artikkelimme siitä, miten kiristyshaittaohjelmat ovat siirtyneet kohti henkilöllisyysvarkautta eivätkä pelkkää salausta, selittää, miksi tiliesi ja henkilökohtaisten tietojesi seuraaminen on tärkeää, vaikka lunnaat lopulta maksettaisiin tai murto osoittautuisi laajuudeltaan rajalliseksi.

Käytännön toimenpiteet

Jos organisaatiosi tai henkilökohtaiset tietosi voivat liittyä Alpha Omega Engineeringiin tai mihin tahansa kiristyshaittaohjelmien vuotosivustolla listattuun yritykseen, harkitse seuraavia vaiheita:

  • Seuraa virallista viestintää kyseiseltä yritykseltä sen sijaan, että luottaisit pelkästään vuotosivuston väitteisiin, jotka voivat olla liioiteltuja tai vahvistamattomia.
  • Vaihda salasanat kaikkiin organisaatioon liittyviin tileihin, erityisesti jos käytät samoja tunnuksia muualla.
  • Ota käyttöön monivaiheinen tunnistautuminen aina kun mahdollista rajoittaaksesi paljastuneiden kirjautumistietojen aiheuttamia vahinkoja.
  • Seuraa tiliotteita ja luottoraportteja epätavallisen toiminnan varalta kuukausien ajan epäillyn tietomurron jälkeen.
  • Pysy tietoisena siitä, miten LockBit 5.0:n kaltaiset kiristyshaittaohjelmaryhmät toimivat, sillä niiden taktiikkojen ymmärtäminen helpottaa varoitusmerkkien tunnistamista ajoissa.

LockBit 5.0:n kiristyshaittaohjelmahyökkäysväite Alpha Omega Engineeringiä vastaan on muistutus siitä, että ransomware-as-a-service-ryhmät jatkavat toimintaansa ja sopeutumistaan jopa suurten lainvalvontahäiriöiden jälkeen. Valppaana pysyminen, henkilökohtaisten tilien suojaaminen ja vahvistettujen päivitysten seuraaminen asianomaisilta organisaatioilta ovat edelleen käytännöllisimpiä puolustuskeinoja, joita yksityishenkilöillä on tällä hetkellä käytettävissään.