LockBit-kiristyshaittaohjelma ei kadonnut – se sopeutui

LockBit-kiristyshaittaohjelma on vuosien ajan toiminut yhtenä maailman tuotteliaimmista ransomware-as-a-service (RaaS) -operaatioista, vuokraten salausvälineitään ja infrastruktuuriaan verkostolle kumppaneita, jotka toteuttavat hyökkäyksiä saaden osuuden lunnaista. Kun lainvalvontaviranomaiset käynnistivät Operation Cronosin, kansainvälisen iskutoimen, joka kohdistui LockBitin palvelimiin, vuotosivustoihin ja kumppani-infrastruktuuriin, monet olettivat ryhmän valtakauden päättyneen. Sen sijaan operaatio on noussut uudelleen esiin LockBit 5.0:n myötä – päivitettynä versiona haittaohjelmasta, joka heijastaa häiriöstä opittuja asioita.

Tämän kiristyshaittaohjelman toimintatavan ja muutosten ymmärtäminen on tärkeää IT-osastojen ulkopuolellakin. Kiristyshaittaohjelmahyökkäykset paljastavat rutiininomaisesti asiakastietoja, työntekijöiden tietoja ja luottamuksellisia yritystiedostoja, mikä tarkoittaa, että onnistuneen tunkeutumisen seuraukset muuttuvat usein yksityisyysloukkaukseksi kaikille niille, joiden tiedot olivat tallennettuina vaarantuneessa verkossa.

Kuinka LockBit toimii RaaS-liiketoimintana

LockBit toimii vähemmän kuin yksittäinen hakkeriryhmä ja enemmän kuin rikollinen franchising. Ydinkehittäjät ylläpitävät salaushaittaohjelmaa ja neuvottelevat infrastruktuurista, kun taas itsenäiset kumppanit hoitavat varsinaisen tunkeutumisen, liikkuen uhrin verkossa, varastaen tietoja ja toimittaen kiristyshaittaohjelman hyötykuorman. Koska niin monet eri kumppanit käyttävät samaa LockBit-työkalupakkia, termi "LockBit-hyökkäys" voi kuvata hyvin erilaisia tunkeutumismenetelmiä ja -käyttäytymistä riippuen siitä, mikä kumppani sen toteutti.

Tämä kumppanuusmalli on se, mikä teki LockBitistä niin sitkeän. Vaikka tiettyjä henkilöitä pidätetään tai infrastruktuuria takavarikoidaan – kuten Operation Cronosin aikana tapahtui – laajempi kumppaniverkosto ja LockBit-brändin maine voivat kestää yksittäistä ratsiaa pidempään. Tämä on osasyy siihen, miksi LockBit 5.0 ilmestyi sen sijaan, että ryhmä olisi yksinkertaisesti kadonnut.

Useimmat LockBit-tunkeutumiset noudattavat kaksinkertaisen kiristyksen mallia: hyökkääjät ensin siirtävät arkaluonteiset tiedostot pois, sitten salaavat järjestelmät ja lopulta uhkaavat julkaista varastetut tiedot, ellei lunnaita makseta. Tämä on sama painostustaktiikka, joka nähdään muissa korkean profiilin kiristystapauksissa, kuten tapauksessa, jossa "888"-nimimerkkiä käyttävä hakkeri väitti varastaneensa 35 Gt Accenturen lähdekoodia – tämä havainnollistaa, kuinka varastetuista yritystiedoista tulee vipuvarsi, vaikka kiristyshaittaohjelmasalausta ei olisi käytetty.

Mitä Operation Cronos muutti ja mitä LockBit 5.0 tuo mukanaan

Operation Cronos häiritsi LockBitin vuotosivustoja ja taustajärjestelmiä, pakottaen ryhmän rakentamaan uudelleen luottamusta kumppaneihinsa ja osoittamaan, että se kykeni yhä toimimaan tehokkaasti. LockBit 5.0 edustaa tätä jälleenrakennuspyrkimystä: haittaohjelman kehittynyttä versiota, joka on suunniteltu kiertämään ratsiasta opitut operaatioturvallisuuden läksyt.

Puolustajille keskeinen opetus ei ole uuden haittaohjelmaversion yksittäiset tekniset säädöt, vaan kaava. Häirityt kiristyshaittaohjelmaoperaatiot katoavat harvoin kokonaan. Ne brändäävät itsensä uudelleen, paikkaavat heikkoutensa ja palaavat päivitetyillä työkaluilla. Lainvalvontaviranomaisten ratsian pitäminen uhan loppuna on virhe; organisaatioiden on oletettava, että LockBit-tyyppiset operaatiot – olivatpa ne alkuperäisen ryhmän tai vuotaneita rakennustyökaluja käyttävien kopiokumppaneiden ylläpitämiä – jatkavat verkkojen maalittamista heikoilla puolustuksilla.

Havaitseminen, vastatoimet ja palautuminen

Koska LockBit-kumppanien tekniikat vaihtelevat, mikään yksittäinen kontrolli ei estä jokaista hyökkäystä. Tehokas puolustus perustuu useiden suojakerrosten yhdistämiseen:

  • Ylläpidä offline-tilassa olevia, testattuja varmuuskopioita, jotta salatut järjestelmät voidaan palauttaa maksamatta lunnaita
  • Ota käyttöön monivaiheinen todennus etäyhteyspisteissä, sillä vaarantuneet kirjautumistiedot ovat edelleen yleinen sisäänpääsyreitti kumppaneille
  • Paikkaa internetiin päin olevat järjestelmät viipymättä, sillä paikkaamattomia haavoittuvuuksia hyödynnetään usein alkuvaiheen pääsyyn
  • Ota käyttöön päätelaitevalvontatyökaluja, jotka kykenevät havaitsemaan sivuttaisliikehdinnän ja oikeuksien eskaloinnin, jotka tyypillisesti edeltävät salausta
  • Segmentoi verkot niin, ettei yksittäinen vaarantunut laite pääse helposti käsiksi kriittisiin järjestelmiin tai varmuuskopiosäilöihin

Nopea havaitseminen tietojen ulossiirtovaiheessa, ennen kuin salaus alkaa, tarjoaa parhaan mahdollisuuden rajoittaa vahinkoja ja välttää kallis palautumisprosessi.

Mitä tämä tarkoittaa sinulle

Vaikka et olisikaan IT-järjestelmänvalvoja, LockBitin toiminta vaikuttaa sinuun välillisesti. Kiristyshaittaohjelmahyökkäykset sairaaloihin, jälleenmyyjiin, palveluntarjoajiin ja valtion virastoihin paljastavat rutiininomaisesti asiakkaiden ja potilaiden henkilötietoja – ihmisten, joilla ei ollut mitään roolia tietomurrossa. Jos yritys, jonka kanssa asioit, paljastaa kiristyshaittaohjelmatapauksen, suhtaudu siihen vakavasti: tarkkaile tilejäsi epätavallisen toiminnan varalta, vaihda uudelleenkäytetyt salasanat ja varo tietomurtoon viittaavia tietojenkalasteluyrityksiä. Yrityksille LockBit 5.0:n ilmaantuminen on muistutus siitä, että aiempi lainvalvontatoimi kiristyshaittaohjelmaryhmää vastaan ei ole tae pitkäaikaisesta turvallisuudesta.

Käytännön toimenpiteet

  • Oleta, että lainvalvonnan häiritsemät kiristyshaittaohjelmaryhmät voivat palata uusilla versioilla – älä laske suojaustasoasi
  • Priorisoi offline-varmuuskopiot ja monivaiheinen todennus perussuojana ransomware-as-a-service -hyökkäyksiä vastaan
  • Jos saat ilmoituksen LockBitiä tai vastaavaa kiristyshaittaohjelmaa koskevasta tietomurrosta, tarkkaile henkilökohtaisia tilejäsi ja ole valppaana jatkotoimena tulevien tietojenkalasteluyritysten varalta
  • Pysy ajan tasalla kehittyvistä kiristyshaittaohjelmataktiikoista, sillä kumppanivetoiset operaatiot, kuten LockBit, mukauttavat jatkuvasti menetelmiään

LockBit-kiristyshaittaohjelma on edelleen yksi selvimmistä esimerkeistä siitä, kuinka sitkeiksi ja sopeutumiskykyisiksi nykyaikaiset verkkorikollisuusoperaatiot ovat tulleet. Pysyminen ajan tasalla siitä, miten nämä ryhmät kehittyvät, ja käytännöllisten puolustustoimien toteuttaminen on edelleen tehokkain tapa vähentää riskejä sekä organisaatioille että niille yksilöille, joiden tietoja ne hallussaan pitävät.