Soj ransomwarea koji je preoblikovao prijetnju
LockBit 3.0, poznat i kao LockBit Black, zabilježio je više od 2.000 žrtava u 95 zemalja, prema novoj tehničkoj analizi tvrtke ProvenData koja mapira cijeli lanac napada grupe prema okviru MITRE ATT&CK. Izvješće uključuje indikatore kompromitacije (IOC) i kontrolni popis za odgovor na incidente namijenjen sigurnosnim timovima i pružateljima upravljanih usluga (MSP) koji moraju otkriti i zaustaviti zlonamjerni softver prije nego što prouzroči štetu.
Ono što LockBit 3.0 čini značajnim nije samo njegov opseg. Riječ je o operativnoj zrelosti koja stoji iza njega. Kao platforma ransomware-as-a-service (RaaS), LockBit pruža suradnicima profesionalne alate, program za pronalazak grešaka (bug bounty) za vlastiti zlonamjerni softver i konfigurabilne payloadove za enkripciju. Ta profesionalizacija glavni je razlog zašto je ovaj soj uspio pogoditi tisuće meta u gotovo polovici zemalja svijeta, od malih poduzeća do velikih financijskih institucija. Tvrdnja o proboju u US Bank putem LockBita jedan je od nedavnih primjera kako je grupa ciljala upravo financijski sektor, dajući žrtvama kratke rokove za otkupninu kako bi izvršila pritisak na brzo plaćanje.
Kako funkcionira lanac napada
Prema analizi tvrtke ProvenData, LockBit 3.0 slijedi prilično dosljedan obrazac nakon što suradnici ostvare početni pristup, obično putem phishinga, izloženog protokola za udaljenu radnu površinu (RDP) ili iskorištavanja ranjivosti u softveru izloženom internetu. Odatle se zlonamjerni softver kreće kroz izviđanje, eskalaciju privilegija i bočno kretanje mrežom prije nego što aktivira payload za enkripciju. Mapiranje tih faza prema MITRE ATT&CK daje braniteljima zajednički jezik za prepoznavanje na kojem se mjestu u lancu ubojstva događa upad, što je iznimno važno kada se pokušava zaustaviti napad prije nego što datoteke budu zaključane i podaci izvučeni.
Taj korak izvlačenja podataka zaslužuje pozornost. Moderne ransomware grupe, uključujući LockBit, rijetko samo enkriptiraju datoteke. Prvo ukradu osjetljive podatke i prijete da će ih objaviti na stranicama za curenje podataka ako otkupnina ne bude plaćena, što je taktika poznata kao dvostruka iznuda. Tu implikacije na privatnost postaju ozbiljne: čak i organizacije sa solidnim sigurnosnim kopijama i bez namjere plaćanja otkupnine mogu se suočiti s izlaganjem evidencije kupaca, podataka o zaposlenicima ili vlasničkih informacija. Taj pomak prema krađi podataka kao primarnoj poluzi pritiska dio je šireg trenda opisanog u KnowBe4 istraživanju o pomaku ransomwarea prema krađi identiteta, gdje ukradeni osobni podaci sve češće nadživljuju početni proboj kao alat za prijevare.
Zašto se LockBit uvijek vraća
LockBitova postojanost dio je onoga što ga čini vrijednim pomnog praćenja. Unatoč pritisku međunarodnih tijela za provođenje zakona i naporima za rušenje njegove infrastrukture, grupa i njezini suradnici nastavili su se razvijati. Pojava novijih varijanti, detaljno opisana u našem izvješću o LockBit 5.0 i životu nakon operacije Cronos, pokazuje da prekidanje poslužitelja RaaS operacije ne zaustavlja nužno temeljni poslovni model. Suradnici jednostavno promijene brend, prilagode alate i nastave s radom pod novim verzijama.
Ta otpornost odražava širi obrazac u ekosustavu ransomwarea. Nedavna izvješća industrije, uključujući Black Kiteovo izvješće o ransomwareu za 2026. koje pokazuje više od 7.551 žrtve globalno, sugeriraju da ransomwareom više ne dominira šačica grupa koje zavrjeđuju naslovnice. Umjesto toga, riječ je o distribuiranoj ekonomiji nalik na franšize, u kojoj se tehnički priručnici poput LockBitovog preuzimaju i prilagođavaju brojne grupe.
Što to znači za vas
Ako upravljate IT sustavom ili sigurnošću organizacije, tehnička analiza LockBit 3.0 podsjetnik je da generička antivirusna zaštita nije dovoljna. Lanac napada oslanja se na iskorištavanje uobičajenih slabosti — izloženog udaljenog pristupa, nezakrpanog softvera, slabih vjerodajnica — koje većina organizacija još uvijek ne uspijeva u potpunosti zatvoriti. Mapiranje vlastite obrane prema MITRE ATT&CK fazama koje koristi LockBit može pomoći u prepoznavanju praznina prije nego što ih suradnik pronađe prvi.
Za obične korisnike i potrošače rizik je neizravniji, ali stvaran. Ako tvrtka s kojom poslujete bude probijena od strane LockBita ili slične grupe, vaši osobni podaci mogu završiti na stranici za curenje podataka bez obzira na to hoće li tvrtka platiti otkupninu. To je snažan argument za korištenje jedinstvenih lozinki, omogućavanje višefaktorske autentifikacije gdje god je to moguće i praćenje vaših računa za sumnjivu aktivnost nakon svake obavijesti o proboju koju primite.
Konkretne preporuke
Organizacije bi trebale dati prednost zakrpanju sustava izloženih internetu, ograničiti izloženost RDP-a i održavati izvanmrežne, testirane sigurnosne kopije koje taktike dvostruke iznude ne mogu dosegnuti. Sigurnosni timovi trebali bi ugraditi IOC-ove i MITRE ATT&CK mapiranja iz tehničkih izvješća poput ovog u pravila za otkrivanje i priručnike za lov na prijetnje. Pojedinci bi trebali ozbiljno shvatiti svaku obavijest o proboju podataka, mijenjati lozinke i paziti na phishing pokušaje koji često slijede nakon curenja podataka. Opseg LockBit 3.0 — više od 2.000 žrtava u 95 zemalja — jasan je signal da ransomware ostaje aktivna, evoluirajuća prijetnja, a informiranje o tome kako ti napadi zapravo funkcioniraju jedan je od najjednostavnijih načina da ostanete ispred njih.




