LockBit 5.0 iskee edelleen aktiivisesti organisaatioihin ympäri maailmaa, ja ryhmän kumppanit ovat hioneet lähestymistapansa kaksihaaraiseksi hyökkäykseksi, jolta on vaikea täysin suojautua. Tuoreiden uhkatietojen mukaan LockBit 5.0:n kaksoiskiristyskampanjat nojaavat nyt vähemmän pelkkään raa'an voiman salaukseen ja enemmän harkittuun yhdistelmään tietovarkautta ja häirintää, jonka tarkoituksena on maksimoida painostus uhria kohtaan maksamisen suhteen.
Kyse ei ole mistään tyhjästä ilmestyneestä uudesta kiristysohjelmaperheestä. LockBitillä on pitkä, hyvin dokumentoitu historia yhtenä maailman tuotteliaimmista kiristysohjelma-palveluna -toiminnoista, ja sen uudelleennousu lainvalvonnan Operation Cronos -iskun jälkeen on ollut tarkasti tietoturvatutkijoiden seurannassa. Lukijoille, jotka haluavat syvällisemmän taustan siitä, miten ryhmä rakensi itsensä uudelleen ja kehittyi nykyiseen muotoonsa, LockBit 5.0 -selvityksemme kattaa historian perusteellisesti. Tämä artikkeli keskittyy siihen, mitä tapahtuu juuri nyt: nykyisen kampanjan mekaniikkaan ja siihen, mitä organisaatiot voivat asialle tehdä.
Miten LockBit 5.0:n kaksoiskiristyshyökkäys toimii
Kumppaneiden käyttämä hyökkäyskaava noudattaa harkittua vaiheistusta. Ennen kuin yhtäkään tiedostoa salataan, hyökkääjät ensin vievät tietoja pois kohdeverkosta käyttäen työkaluja kuten Rclonea – laillista tiedostonsiirtotyökalua, joka on valjastettu siirtämään hiljaa suuria määriä varastettua dataa ulkoiseen tallennustilaan – tai räätälöityjä varastushaittaohjelmia, jotka on suunniteltu juuri tätä tehtävää varten.
Vasta kun nämä tiedot on kopioitu ulos, alkaa salausvaihe, ja se on suunniteltu nopeaksi. Kumppanit käyttävät nopeita, jaksottaisia salausrutiineja, mikä tarkoittaa, että tiedostoja lukitaan purskeissa eikä kaikkia kerralla yhtenä jatkuvana prosessina. Tämä lähestymistapa mahdollistaa suurten tiedostomäärien nopean salaamisen samalla, kun se tekee havaitsemisesta perinteisillä valvontatyökaluilla vaikeampaa. Salatuille tiedostoille annetaan myös satunnaistetut tiedostopäätteet, mikä monimutkaistaa palautustoimia ja vaikeuttaa puolustajien nopeaa arvioida, mitä kaikkea on saastunut.
Lopputuloksena on kaksinkertainen paine uhreille. Vaikka organisaatio voisi palauttaa salatut järjestelmät varmuuskopioista ja välttyä maksamasta salausavaimesta, hyökkääjät pitävät edelleen hallussaan varastettua dataa ja voivat uhata vuotaa tai myydä sen. Juuri tämä toinen vipuvarsi on syy siihen, miksi malli on pysynyt tehokkaana kiristysohjelmaryhmille koko alalla, ja miksi LockBitin kumppanit luottavat siihen yhä Windows-, Linux- ja virtualisoiduissa ympäristöissä.
Miksi tietojen vienti on nyt todellinen uhka, ei pelkkä salaus
On houkuttelevaa ajatella kiristysohjelmaa ensisijaisesti tiedostojen salausongelmana – asiana, jonka ratkaiset pitämällä hyviä varmuuskopioita. Tämä ajattelu jättää huomiotta sen, missä todellinen painostusvoima nyt sijaitsee. Kun data on kerran poistunut verkosta, varmuuskopiot eivät kumoa tietovuotoa. Varastetut tiedostot, olivatpa ne asiakastietoja, taloustietoja, sisäisiä viestintäketjuja tai immateriaalioikeuksia, ovat jo hyökkääjien käsissä riippumatta siitä, maksaako uhriorganisaatio lunnaita.
Tällä muutoksella on merkitystä, koska se muuttaa sen, mitä ”palautuminen” oikeastaan tarkoittaa. Järjestelmien palauttaminen puhtaasta varmuuskopiosta ratkaisee toiminnan seisokit, mutta se ei tee mitään estääkseen arkaluontoisia tietoja päätymästä vuotosivustolle tai myytäväksi muille uhkatoimijoille. Organisaatioiden on kohdeltava tietojen vientiä suurimpana riskinä, johon varaudutaan, ei salauksen jälkiajatuksena.
Koventamistoimet: varmuuskopiot, segmentointi ja pääsynhallinta
Tämän hyökkäysmallin valossa muutamat puolustuksen painopisteet erottuvat erityisen olennaisina sille, miten LockBit 5.0:n kumppanit toimivat:
- Salatut, offline-varmuuskopiot. Varmuuskopioiden tulisi olla salattuja levossa ja pidettävä eristettynä ensisijaisesta verkosta, mieluiten muuttumattomina tai ilmaeristettyinä kopioina, jotta vaikka hyökkääjät saisivat laajan pääsyn, he eivät voi koskea tai peukaloida palautusdataa.
- Verkon segmentointi. Koska kumppanit siirtävät dataa ulos ennen salausta, sen rajoittaminen, miten pitkälle tunkeutuja pääsee verkossa sisälle päästyään, vähentää sekä riskialttiiden tietojen määrää että niiden järjestelmien määrää, joihin salausvaiheessa voidaan iskeä.
- Poikkeavien tiedonsiirtojen valvonta. Koska työkalut kuten Rclone ovat laillista ohjelmistoa, jota käytetään väärin, tietoturvatiimien kannattaa etsiä poikkeavia lähtevän liikenteen volyymeja tai tiedostonsynkronointityökalujen tuntematonta käyttöä, ei pelkkiä haittaohjelmasignatuureja.
- Tiukat pääsynhallintakäytännöt. Sen rajoittaminen, mitkä tilit ja järjestelmät pääsevät käsiksi arkaluontoisiin tietoihin, vähentää varastettavissa olevien tietojen määrää, vaikka hyökkääjä saisikin jalansijatilin haltuunsa.
- Poikkeamatilanteiden hallintasuunnitelmat, jotka olettavat tietovarkauden tapahtuneen. Palautumissuunnitelmissa tulisi nimenomaisesti huomioida mahdollisuus, että tietoja kopioitiin ulos ennen kuin salausta havaittiin, jotta juridiset, viestinnälliset ja sääntelyvelvoitteet eivät jää jälkiajatuksiksi.
Mikään näistä toimenpiteistä ei ole eksoottinen. Olennaista on soveltaa niitä silmällä pitäen LockBit 5.0:n erityistä mallia: nopeaa, jaksottaista salausta, jota edeltää hiljainen tietovarkaus.
Mitä tämä tarkoittaa sinulle
Jos vastaat IT:stä tai tietoturvasta minkä tahansa kokoisessa organisaatiossa, käytännön johtopäätös on, ettei kiristysohjelmilta puolustautuminen voi pysähtyä salauksen estämiseen. LockBit 5.0:n kaksoiskiristystapahtuma onnistuu jopa vankat varmuuskopiointikäytännöt omaavia organisaatioita vastaan, koska varkaus tapahtuu ensin eikä painostus riipu pelkästä salauksesta. Arkaluontoisten tietojen segmentoinnin, niiden käyttöoikeuksien ja lähtevien siirtojen valvonnan läpikäynti on tässä vaiheessa vähintään yhtä tärkeää kuin varmuuskopioiden hygienia.
Yksityishenkilöille altistuminen on epäsuorempaa, mutta silti todellista. Jos yritys, jolle olet luovuttanut henkilötietojasi, joutuu tällaisen kampanjan uhriksi, tietosi voivat päätyä julki riippumatta siitä, maksaako organisaatio lunnaita. Tämä on hyvä muistutus siitä, että henkilötietoja kannattaa jakaa palveluille harkiten ja pitää silmällä käyttämiisi yrityksiin liittyviä tietovuotoilmoituksia.
Keskeiset huomiot
LockBit 5.0:n jatkuva aktiivisuus on muistutus siitä, että kiristysohjelma-palveluna -toimijat sopeutuvat nopeasti, ja puolustuksen on pysyttävä tahdissa. Tämäntyyppisen kampanjan riskin vähentämiseksi:
- Ylläpidä salattuja, offline- tai muuttumattomia varmuuskopioita, joihin hyökkääjät eivät pääse käsiksi tai joita he eivät voi korruptoida.
- Segmentoi verkot niin, ettei yksittäinen kompromettoitu tili pääse käsiksi koko ympäristöön.
- Valvo epätavallisia lähteviä tiedonsiirtoja, älä pelkkiä haittaohjelmasignatuureja.
- Sovella tiukkoja, tarveperusteisia käyttöoikeuksia arkaluontoisiin tietoihin.
- Rakenna poikkeamatilanteiden hallintasuunnitelmat niin, että oletat tietojen viennin tapahtuneen ennen havaitsemista.
Lisätietoa siitä, miten LockBit rakensi toimintansa uudelleen lainvalvonnan häirinnän jälkeen ja mikä on muuttunut sen uusimmassa versiossa, löytyy koko LockBit 5.0:n kehitystä käsittelevästä selvityksestämme.




