LockBit 5.0 i dalje aktivno napada organizacije diljem svijeta, a suradnici grupe usavršili su svoj pristup u dvostruki napad koji se pokazuje teškim za potpunu obranu. Prema nedavnim obavještajnim podacima o prijetnjama, kampanje dvostruke iznude LockBit 5.0 sada se manje oslanjaju samo na brute-force enkripciju, a više na proračunatu kombinaciju krađe podataka i ometanja osmišljenu kako bi se povećao pritisak na žrtve da plate.

Ovo nije nova ransomware obitelj koja se pojavljuje niotkuda. LockBit ima dugu, dobro dokumentiranu povijest kao jedna od najplodnijih ransomware-as-a-service operacija na svijetu, a sigurnosni istraživači pomno prate njezin povratak nakon akcije tijela za provođenje zakona pod nazivom Operacija Cronos. Za čitatelje koji žele potpuniju pozadinu o tome kako se grupa obnovila i evoluirala u svoj sadašnji oblik, naš objašnjivač LockBit 5.0 detaljno pokriva tu povijest. Ovaj se tekst usredotočuje na ono što se događa upravo sada: mehaniku trenutne kampanje i što organizacije mogu poduzeti u vezi s tim.

Kako funkcionira dvostruka iznuda LockBit 5.0

Obrazac napada koji suradnici koriste slijedi namjerni slijed. Prije nego što se bilo koja datoteka šifrira, napadači prvo izvlače podatke iz ciljne mreže pomoću alata kao što je Rclone, legitimni alat za prijenos datoteka koji je prenamijenjen za tiho premještanje velikih količina ukradenih podataka na vanjsku pohranu, ili pomoću prilagođenog zlonamjernog softvera za krađu podataka posebno dizajniranog za taj posao.

Tek nakon što su ti podaci kopirani, započinje faza enkripcije, i osmišljena je da bude brza. Suradnici koriste brze, isprekidane rutine enkripcije, što znači da se datoteke zaključavaju u naletima, a ne sve odjednom u jednom kontinuiranom procesu. Ovaj pristup omogućuje napadačima da brzo šifriraju velik broj datoteka, a istovremeno otežava otkrivanje tradicionalnim alatima za nadzor. Šifriranim datotekama također se dodjeljuju nasumične ekstenzije datoteka, što komplicira napore oporavka i braniteljima otežava brzo prepoznavanje opsega onoga što je pogođeno.

Rezultat je dvostruka zamka za žrtve. Čak i ako organizacija može vratiti šifrirane sustave iz sigurnosnih kopija i izbjeći plaćanje ključa za dešifriranje, napadači i dalje drže ukradene podatke i mogu prijetiti njihovim curenjem ili prodajom. Upravo je ta druga poluga razlog zašto je ovaj model ostao učinkovit za ransomware grupe diljem industrije i zašto se suradnici LockBita i dalje oslanjaju na njega u Windows, Linux i virtualiziranim okruženjima.

Zašto je izvlačenje podataka sada stvarna prijetnja, a ne samo enkripcija

Primamljivo je razmišljati o ransomwareu prvenstveno kao o problemu enkripcije datoteka, nečemu što se rješava održavanjem dobrih sigurnosnih kopija. Takvo razmišljanje promašuje gdje se sada nalazi stvarna poluga. Jednom kad podaci napuste mrežu, sigurnosne kopije ne poništavaju izloženost. Ukradene datoteke, bilo da se radi o evidencijama kupaca, financijskim podacima, internoj komunikaciji ili intelektualnom vlasništvu, već su u rukama napadača bez obzira na to hoće li organizacija žrtva ikada platiti otkupninu.

Ova je promjena važna jer mijenja ono što 'oporavak' zapravo znači. Vraćanje sustava iz čiste sigurnosne kopije rješava operativne zastoje, ali ne čini ništa kako bi se spriječilo da osjetljive informacije budu objavljene na stranici za curenje podataka ili prodane drugim akterima prijetnji. Organizacije trebaju tretirati izvlačenje podataka kao primarni rizik za koji treba planirati, a ne kao naknadnu misao uz enkripciju.

Koraci za otvrdnjavanje: sigurnosne kopije, segmentacija i kontrole pristupa

S obzirom na ovaj obrazac napada, nekoliko obrambenih prioriteta ističe se kao posebno relevantno za način na koji suradnici LockBit 5.0 djeluju:

  • Šifrirane, izvanmrežne sigurnosne kopije. Sigurnosne kopije trebaju biti šifrirane u mirovanju i izolirane od primarne mreže, idealno s nepromjenjivim ili zračno odvojenim kopijama, tako da čak i ako napadači dobiju širok pristup, ne mogu doći do podataka za oporavak ili ih oštetiti.
  • Segmentacija mreže. Budući da suradnici iznose podatke prije enkripcije, ograničavanje koliko daleko uljez može putovati mrežom nakon što uđe smanjuje i količinu podataka pod rizikom i broj sustava koji mogu biti pogođeni u fazi enkripcije.
  • Praćenje neobičnih prijenosa podataka. Budući da su alati za izvlačenje poput Rclonea legitimni softver koji se zloupotrebljava, sigurnosni timovi trebali bi paziti na anomalne količine odlaznih prijenosa ili neuobičajenu upotrebu uslužnih programa za sinkronizaciju datoteka, a ne samo na potpise zlonamjernog softvera.
  • Stroge kontrole pristupa. Ograničavanje koji računi i sustavi mogu pristupiti osjetljivim podacima smanjuje fond informacija dostupnih za krađu čak i ako napadač kompromitira početni račun.
  • Planiranje odgovora na incidente koje pretpostavlja krađu podataka. Planovi odgovora trebali bi izričito uzeti u obzir mogućnost da su podaci kopirani prije nego što je otkrivena bilo kakva enkripcija, tako da pravne, komunikacijske i regulatorne obveze ne budu naknadna misao.

Nijedna od ovih mjera nije egzotična. Ono što je važno jest primijeniti ih imajući na umu specifičan obrazac LockBit 5.0: brzu, isprekidanu enkripciju kojoj prethodi tiha krađa podataka.

Što to znači za vas

Ako vodite IT ili sigurnost za organizaciju bilo koje veličine, praktični zaključak je da se obrana od ransomwarea ne može zaustaviti na sprječavanju enkripcije. Dvostruka iznuda LockBit 5.0 uspijeva čak i protiv organizacija s dobrim praksama sigurnosnog kopiranja, jer se krađa događa prva, a poluga ne ovisi samo o enkripciji. Pregled načina na koji su osjetljivi podaci segmentirani, tko im može pristupiti i prate li se odlazni prijenosi barem je jednako važan kao i higijena sigurnosnih kopija u ovom trenutku.

Za pojedince, izloženost je neizravnija, ali još uvijek stvarna. Ako tvrtka s kojom ste podijelili osobne podatke bude pogođena ovakvom kampanjom, vaši bi podaci mogli završiti izloženi bez obzira na to hoće li ta organizacija platiti otkupninu. Dobar je to podsjetnik da budete selektivni u vezi s osobnim podacima koje dijelite s uslugama i da pazite na obavijesti o povredama podataka povezane s tvrtkama koje koristite.

Ključni zaključci

Kontinuirana aktivnost LockBit 5.0 podsjetnik je da se ransomware-as-a-service operacije brzo prilagođavaju, a obrane moraju držati korak. Kako biste smanjili rizik od ove vrste kampanje:

  • Održavajte šifrirane, izvanmrežne ili nepromjenjive sigurnosne kopije kojima napadači ne mogu pristupiti ili ih oštetiti
  • Segmentirajte mreže tako da jedan kompromitirani račun ne može doseći cijelo okruženje
  • Pratite neobične odlazne prijenose podataka, a ne samo potpise zlonamjernog softvera
  • Primijenite stroge kontrole pristupa osjetljivim podacima prema načelu nužnog znanja
  • Izgradite planove odgovora na incidente koji pretpostavljaju da se izvlačenje podataka dogodilo prije otkrivanja

Za više pozadine o tome kako je LockBit obnovio svoje operacije nakon ometanja od strane tijela za provođenje zakona i što se promijenilo u njegovoj najnovijoj verziji, pročitajte naš potpuni objašnjivač o evoluciji LockBit 5.0.