A LockBit 5.0 továbbra is aktívan támadja a szervezeteket világszerte, és a csoport partnerei kétirányú támadássá finomították a módszerüket, amely ellen nehéz teljes körű védelmet kiépíteni. A legfrissebb fenyegetettségi hírszerzési adatok szerint a LockBit 5.0 kettős zsarolási kampányai ma már kevésbé támaszkodnak kizárólag a nyers erővel végrehajtott titkosításra, és inkább az adatlopás és a fennakadás gondosan kiszámított kombinációjára építenek, amelynek célja, hogy maximális nyomást gyakoroljon az áldozatokra a fizetés érdekében.
Ez nem egy új zsarolóvírus-család, amely a semmiből bukkant volna fel. A LockBit hosszú, jól dokumentált múltra tekint vissza, mint a világ egyik legtermékenyebb ransomware-szolgáltatásként működő (RaaS) művelete, és a bűnüldöző szervek Operation Cronos nevű lecsapási erőfeszítése utáni újjáéledését a biztonsági kutatók szorosan nyomon követték. Azon olvasók számára, akik részletesebb háttértörténetet szeretnének arról, hogyan építette újjá magát a csoport és fejlődött a jelenlegi formájává, a LockBit 5.0 magyarázónk részletesen bemutatja ezt a történetet. Ez a cikk arra összpontosít, ami jelenleg történik: a jelenlegi kampány mechanikájára és arra, hogy mit tehetnek ellene a szervezetek.
Hogyan működik a LockBit 5.0 kettős zsarolási támadása
A partnerek által alkalmazott támadási minta egy tudatosan felépített sorrendet követ. Mielőtt bármilyen fájl titkosításra kerülne, a támadók először adatokat szivárogtatnak ki a célhálózatból olyan eszközök segítségével, mint az Rclone — egy legitim fájlátviteli segédprogram, amelyet nagy mennyiségű lopott adat külső tárolóra való csendes áthelyezésére használnak fel —, vagy kifejezetten erre a feladatra készült egyedi stealer malware-ek.
Csak miután ezeket az adatokat kimásolták, kezdődik a titkosítási szakasz, amelyet gyorsaságra terveztek. A partnerek gyors, szakaszos titkosítási rutinokat használnak, ami azt jelenti, hogy a fájlokat sorozatokban zárolják, nem pedig egyszerre, egyetlen folyamatos műveletben. Ez a megközelítés lehetővé teszi a támadók számára, hogy nagy számú fájlt gyorsan titkosítsanak, miközben megnehezítik a hagyományos megfigyelő eszközök általi észlelést. A titkosított fájlok véletlenszerű fájlkiterjesztéseket is kapnak, ami bonyolítja a helyreállítási erőfeszítéseket, és megnehezíti a védők számára az érintett adatok körének gyors azonosítását.
Az eredmény egy kettős szorítás az áldozatok számára. Még ha egy szervezet vissza is tudja állítani a titkosított rendszereket biztonsági mentésekből, és elkerüli a visszafejtő kulcsért való fizetést, a támadók továbbra is birtokolják a lopott adatokat, és azzal fenyegetőzhetnek, hogy kiszivárogtatják vagy eladják azokat. Ez a második nyomást gyakorló eszköz pontosan az oka annak, hogy ez a modell hatékony maradt a zsarolóvírus-csoportok számára az iparág egészében, és hogy a LockBit partnerei miért támaszkodnak továbbra is rá Windows, Linux és virtualizált környezetekben egyaránt.
Miért az adatkiszivárogtatás az igazi fenyegetés ma már, nem csupán a titkosítás
Csábító lehet a zsarolóvírusokra elsősorban fájltitkosítási problémaként gondolni — olyasvalamiként, amit jó biztonsági mentések készítésével meg lehet oldani. Ez a gondolkodásmód azonban figyelmen kívül hagyja, hogy valójában hol rejlik a nyomást gyakorló erő. Amint az adatok elhagyták a hálózatot, a biztonsági mentések nem teszik meg nem történtté a kiszivárgást. A lopott fájlok — legyenek azok ügyfélnyilvántartások, pénzügyi adatok, belső kommunikációk vagy szellemi tulajdon — már a támadók kezében vannak, függetlenül attól, hogy az áldozat szervezet kifizeti-e valaha a váltságdíjat.
Ez a változás azért számít, mert átalakítja, hogy mit is jelent valójában a "helyreállítás". A rendszerek tiszta biztonsági mentésből való visszaállítása kezeli az üzemeltetési leállást, de semmit sem tesz annak megakadályozására, hogy érzékeny információkat tegyenek közzé egy szivárogtató oldalon, vagy adjanak el más fenyegető szereplőknek. A szervezeteknek az adatkiszivárogtatást kell elsődleges kockázatként kezelniük, amelyre fel kell készülni, nem pedig a titkosítás utógondolataként.
Megerősítési lépések: Biztonsági mentések, szegmentáció és hozzáférés-szabályozás
Tekintettel erre a támadási mintára, néhány védelmi prioritás kifejezetten releváns a LockBit 5.0 partnereinek működési módja szempontjából:
- Titkosított, offline biztonsági mentések. A biztonsági mentéseket tárolás közben titkosítani kell, és elkülönítve kell tartani az elsődleges hálózattól, ideális esetben megváltoztathatatlan vagy légréssel elválasztott másolatokkal, hogy még ha a támadók széles körű hozzáférést is szereznek, ne férjenek hozzá és ne manipulálhassák a helyreállítási adatokat.
- Hálózati szegmentáció. Mivel a partnerek a titkosítás előtt kiviszik az adatokat, annak korlátozása, hogy egy behatoló milyen messzire juthat el a hálózaton belül a bejutást követően, csökkenti mind a veszélyeztetett adatok mennyiségét, mind a titkosítási szakaszban elérhető rendszerek számát.
- Szokatlan adatátvitelek megfigyelése. Mivel a kiszivárogtatási eszközök, mint az Rclone, legitim szoftverek, amelyeket visszaélésszerűen használnak, a biztonsági csoportoknak a rendellenes kimenő átviteli mennyiségekre vagy a fájlszinkronizáló segédprogramok szokatlan használatára kell figyelniük, nem csupán a malware-aláírásokra.
- Szigorú hozzáférés-szabályozás. Annak korlátozása, hogy mely fiókok és rendszerek férhetnek hozzá az érzékeny adatokhoz, csökkenti a lopásra elérhető információk körét még akkor is, ha a támadó egy belépési pontként szolgáló fiókot kompromittál.
- Incidensreagálási tervezés, amely feltételezi az adatlopást. A reagálási terveknek kifejezetten számolniuk kell azzal a lehetőséggel, hogy az adatokat már a titkosítás észlelése előtt kimásolták, így a jogi, kommunikációs és szabályozási kötelezettségek nem maradnak utógondolatként.
Ezen intézkedések egyike sem egzotikus. Az a fontos, hogy a kifejezetten a LockBit 5.0 mintájának — a gyors, szakaszos titkosításnak, amelyet csendes adatlopás előz meg — figyelembevételével alkalmazzuk őket.
Mit jelent ez Önnek
Ha Ön informatikát vagy biztonságot üzemeltet bármilyen méretű szervezetnél, a gyakorlati tanulság az, hogy a zsarolóvírusok elleni védelem nem állhat meg a titkosítás megelőzésénél. Egy LockBit 5.0 kettős zsarolási esemény még a szilárd biztonsági mentési gyakorlatokkal rendelkező szervezetekkel szemben is sikeres, mert a lopás történik meg először, és a nyomást gyakorló erő nem csupán a titkosítástól függ. Annak felülvizsgálata, hogyan van szegmentálva az érzékeny adatok köre, ki férhet hozzájuk, és hogy megfigyelés alatt állnak-e a kimenő átvitelek, ezen a ponton legalább olyan fontos, mint a biztonsági mentések higiéniája.
Az egyének számára a kitettség közvetettebb, de még mindig valós. Ha egy olyan vállalatot, amellyel személyes adatokat osztott meg, ilyen típusú kampány ér el, az Ön információi nyilvánosságra kerülhetnek, függetlenül attól, hogy a szervezet fizet-e váltságdíjat. Ez egy jó emlékeztető arra, hogy legyünk szelektívek, milyen személyes adatokat osztunk meg szolgáltatásokkal, és tartsuk nyitva a szemünket az Ön által használt vállalatokhoz kapcsolódó adatvédelmi incidensekről szóló értesítések tekintetében.
Főbb tanulságok
A LockBit 5.0 folyamatos aktivitása emlékeztet arra, hogy a ransomware-szolgáltatásként működő (RaaS) műveletek gyorsan alkalmazkodnak, és a védelemnek lépést kell tartania. Az ilyen típusú kampányokból eredő kockázat csökkentése érdekében:
- Tartson fenn titkosított, offline vagy megváltoztathatatlan biztonsági mentéseket, amelyeket a támadók nem érhetnek el vagy rongálhatnak meg
- Szegmentálja a hálózatokat, hogy egyetlen kompromittált fiók ne férhessen hozzá a teljes környezethez
- Figyelje a szokatlan kimenő adatátviteleket, ne csupán a malware-aláírásokat
- Alkalmazzon szigorú, a szükséges ismeret elvén alapuló hozzáférés-szabályozást az érzékeny adatokhoz
- Építsen ki olyan incidensreagálási terveket, amelyek feltételezik, hogy az adatkiszivárogtatás az észlelés előtt megtörtént
Ha több háttérinformációra kíváncsi arról, hogyan építette újjá a LockBit a műveletét a bűnüldöző szervek általi megzavarás után, és mi változott a legújabb verziójában, olvassa el a LockBit 5.0 fejlődéséről szóló teljes magyarázónkat.




