LockBit ransomware nije nestao, prilagodio se
Godinama je LockBit ransomware djelovao kao jedna od najplodnijih ransomware-as-a-service (RaaS) operacija na svijetu, iznajmljujući svoje alate za enkripciju i infrastrukturu mreži partnera koji izvode napade u zamjenu za dio otkupnine. Kada su agencije za provođenje zakona pokrenule Operaciju Cronos, međunarodni napor za uklanjanje usmjeren na LockBitove poslužitelje, stranice za objavu podataka i partnersku infrastrukturu, mnogi su pretpostavili da je vladavini grupe došao kraj. Umjesto toga, operacija se ponovno pojavila s LockBitom 5.0, ažuriranom verzijom zlonamjernog softvera koja odražava lekcije naučene iz prekida.
Razumijevanje načina na koji ovaj ransomware funkcionira i kako se promijenio važno je i izvan IT odjela. Ransomware napadi rutinski izlažu podatke kupaca, podatke zaposlenika i povjerljive poslovne datoteke, što znači da posljedice uspješnog upada često postaju incident privatnosti za sve čije su informacije bile pohranjene na kompromitiranoj mreži.
Kako LockBit funkcionira kao RaaS posao
LockBit manje funkcionira kao pojedinačna hakerska grupa, a više kao kriminalna franšiza. Osnovni programeri održavaju zlonamjerni softver za enkripciju i upravljaju infrastrukturom, dok neovisni partneri obavljaju stvarni upad, krećući se kroz mrežu žrtve, kradući podatke i postavljajući teret ransomwarea. Budući da toliko različitih partnera koristi isti LockBit alat, izraz "LockBit napad" može opisati vrlo različite metode upada i ponašanja, ovisno o tome koji ga je partner izveo.
Ovaj partnerski model je ono što je LockBit učinilo tako upornim. Čak i kada su određeni pojedinci uhićeni ili je infrastruktura zaplijenjena, kao što je to bilo tijekom Operacije Cronos, šira mreža partnera i reputacija brenda LockBit mogu nadživjeti svaki pojedinačni udar. To je dijelom razlog zašto se pojavio LockBit 5.0, umjesto da je grupa jednostavno nestala.
Većina LockBit upada slijedi model dvostrukog iznuđivanja: napadači prvo izvlače osjetljive datoteke, zatim šifriraju sustave i na kraju prijete objavom ukradenih podataka ako se ne plati otkupnina. Ovo je ista taktika pritiska koja se vidi u drugim visokoprofilnim incidentima iznuđivanja, poput slučaja kada je haker koji koristi alias "888" tvrdio da je ukrao 35 GB izvornog koda Accenturea, ilustrirajući kako ukradeni korporativni podaci postaju poluga čak i bez uključivanja enkripcije ransomwarea.
Što je Operacija Cronos promijenila i što donosi LockBit 5.0
Operacija Cronos poremetila je LockBitove stranice za objavu podataka i pozadinsku infrastrukturu, prisiljavajući grupu da ponovno izgradi povjerenje s partnerima i dokaže da još uvijek može učinkovito djelovati. LockBit 5.0 predstavlja taj napor obnove: evoluiranu verziju zlonamjernog softvera dizajniranu da zaobiđe operativno-sigurnosne lekcije naučene iz zapljene.
Za branitelje, ključni zaključak nisu specifične tehničke prilagodbe u novoj verziji zlonamjernog softvera, već obrazac. Ransomware operacije koje budu prekinute rijetko potpuno nestaju. One se rebrendiraju, zakrpaju svoje slabosti i vraćaju se s ažuriranim alatima. Tretirati akciju provođenja zakona kao kraj prijetnje je pogreška; organizacije moraju pretpostaviti da će operacije u stilu LockBita, bilo da ih vodi izvorna grupa ili imitatori koji koriste procurene alate za izgradnju, nastaviti ciljati mreže sa slabom obranom.
Otkrivanje, odgovor i oporavak
Budući da LockBit partneri variraju u svojim tehnikama, nijedna pojedinačna kontrola ne blokira svaki napad. Učinkovita obrana oslanja se na slojevito postavljanje više zaštita:
- Održavajte izvanmrežne, testirane sigurnosne kopije kako bi se šifrirani sustavi mogli obnoviti bez plaćanja otkupnine
- Provedite višefaktorsku autentifikaciju na točkama udaljenog pristupa, budući da kompromitirane vjerodajnice ostaju čest put ulaska za partnere
- Pravodobno zakrpajte sustave okrenute internetu, jer se nezakrpane ranjivosti često iskorištavaju za početni pristup
- Implementirajte alate za otkrivanje na krajnjim točkama sposobne uočiti lateralno kretanje i eskalaciju privilegija koji obično prethode enkripciji
- Segmentirajte mreže tako da jedan kompromitirani uređaj ne može lako doći do kritičnih sustava ili repozitorija sigurnosnih kopija
Brzo otkrivanje tijekom faze izvlačenja podataka, prije nego što enkripcija započne, nudi najbolju priliku za ograničavanje štete i izbjegavanje skupog procesa oporavka.
Što ovo znači za vas
Čak i ako niste IT administrator, LockBitova aktivnost utječe na vas neizravno. Ransomware napadi na bolnice, trgovce, pružatelje usluga i vladine agencije rutinski izlažu osobne podatke kupaca i pacijenata koji nisu imali nikakvu ulogu u povredi. Ako tvrtka s kojom poslujete objavi incident s ransomwareom, shvatite to ozbiljno: pratite svoje račune zbog neobične aktivnosti, promijenite ponovno korištene lozinke i pazite na pokušaje krađe identiteta koji se pozivaju na povredu. Za tvrtke, pojava LockBita 5.0 podsjetnik je da prošla akcija provođenja zakona protiv ransomware grupe nije jamstvo dugoročne sigurnosti.
Provedivi zaključci
- Pretpostavite da se ransomware grupe prekinute od strane provođenja zakona mogu vratiti pod novim verzijama, nemojte spustiti gard
- Dajte prioritet izvanmrežnim sigurnosnim kopijama i višefaktorskoj autentifikaciji kao osnovnoj zaštiti od ransomware-as-a-service napada
- Ako ste obaviješteni o povredi koja uključuje LockBit ili sličan ransomware, pratite svoje osobne račune i budite oprezni na naknadne pokušaje krađe identiteta
- Ostanite informirani o evoluirajućim taktikama ransomwarea, budući da partnerski vođene operacije poput LockBita neprestano prilagođavaju svoje metode
LockBit ransomware ostaje jedan od najjasnijih primjera koliko su moderne kibernetičke kriminalne operacije postale otporne i prilagodljive. Ostati informiran o tome kako ove grupe evoluiraju i poduzimanje praktičnih obrambenih koraka ostaje najučinkovitiji način za smanjenje rizika kako za organizacije, tako i za pojedince čije podatke one drže.




