A LockBit ransomware nem tűnt el, alkalmazkodott

A LockBit ransomware éveken át a világ egyik legtermékenyebb ransomware-as-a-service (RaaS) műveleteként működött, titkosító eszközeit és infrastruktúráját egy olyan affiliate hálózatnak adta bérbe, akik a váltságdíj egy részéért cserébe támadásokat hajtanak végre. Amikor a bűnüldöző szervek elindították a Cronos hadműveletet, egy nemzetközi felszámolási akciót, amely a LockBit szervereit, szivárogtató oldalait és affiliate infrastruktúráját célozta, sokan azt feltételezték, hogy a csoport uralma véget ért. Ehelyett a művelet a LockBit 5.0-val tért vissza, a malware egy frissített verziójával, amely tükrözi a zavarból levont tanulságokat.

Annak megértése, hogyan működik ez a ransomware, és hogyan változott, túlmutat az IT-részlegeken. A ransomware-támadások rutinszerűen tesznek ki ügyfélnyilvántartásokat, alkalmazotti adatokat és bizalmas üzleti fájlokat, ami azt jelenti, hogy egy sikeres behatolás következményei gyakran adatvédelmi incidenssé válnak mindenki számára, akinek az adatait a feltört hálózaton tárolták.

Hogyan működik a LockBit RaaS üzletágként

A LockBit kevésbé hasonlít egyetlen hekkercsoportra, inkább egy bűnözői franchise-ra. Az alapfejlesztők tartják karban a titkosító malware-t és tárgyalnak az infrastruktúráról, míg a független affiliate-ek kezelik a tényleges behatolást, mozogva az áldozat hálózatán, adatokat lopva és telepítve a ransomware rakományt. Mivel olyan sok különböző affiliate használja ugyanazt a LockBit eszközkészletet, a "LockBit-támadás" kifejezés vadonatúj behatolási módszereket és viselkedéseket írhat le attól függően, hogy melyik affiliate hajtotta végre.

Ez az affiliate modell az, ami a LockBitet olyan makaccsá tette. Még akkor is, ha konkrét személyeket letartóztatnak vagy infrastruktúrát foglalnak le, mint a Cronos hadművelet során, a szélesebb affiliate hálózat és a LockBit márka hírneve túlélhet bármilyen egyszeri fellépést. Ez is része annak, hogy miért bukkant fel a LockBit 5.0 ahelyett, hogy a csoport egyszerűen eltűnt volna.

A legtöbb LockBit behatolás kettős zsarolási modellt követ: a támadók először érzékeny fájlokat szivárogtatnak ki, majd titkosítják a rendszereket, végül azzal fenyegetőznek, hogy nyilvánosságra hozzák a lopott adatokat, hacsak nem fizetnek váltságdíjat. Ez ugyanaz a nyomásgyakorlási taktika, amely más nagy horderejű zsarolási esetekben is megfigyelhető, például amikor egy "888" álnéven fellépő hacker azt állította, hogy 35 GB Accenture forráskódot lopott, illusztrálva, hogyan válhat a lopott vállalati adat nyomásgyakorló eszközzé ransomware titkosítás nélkül is.

Amit a Cronos hadművelet megváltoztatott, és amit a LockBit 5.0 hoz

A Cronos hadművelet megzavarta a LockBit szivárogtató oldalait és háttér-infrastruktúráját, arra kényszerítve a csoportot, hogy újjáépítse a bizalmat az affiliate-ekkel és bizonyítsa, hogy továbbra is hatékonyan tud működni. A LockBit 5.0 ezt az újjáépítési erőfeszítést képviseli: a malware továbbfejlesztett verziója, amelyet úgy terveztek, hogy megkerülje a felszámolásból levont műveleti biztonsági tanulságokat.

A védelmezők számára a legfontosabb tanulság nem egy új malware-verzió konkrét technikai módosításaiban rejlik, hanem a mintában. A megzavart ransomware-műveletek ritkán tűnnek el teljesen. Új márkanevet vesznek fel, kijavítják a gyengeségeiket, és frissített eszközökkel térnek vissza. Hiba a bűnüldözési felszámolást a fenyegetés végeként kezelni; a szervezeteknek azt kell feltételezniük, hogy a LockBit-stílusú műveletek, akár az eredeti csoport, akár a kiszivárgott építőeszközöket használó utánzó affiliate-ek futtatják, továbbra is célba veszik a gyenge védelemmel rendelkező hálózatokat.

Észlelés, reagálás és helyreállítás

Mivel a LockBit affiliate-ek technikái változatosak, nincs egyetlen védekezési mód, amely minden támadást blokkolna. A hatékony védelem több védelem rétegezésére támaszkodik:

  • Tartson karban offline, tesztelt biztonsági mentéseket, hogy a titkosított rendszerek visszaállíthatók legyenek váltságdíj fizetése nélkül
  • Kényszerítse ki a többtényezős hitelesítést a távoli hozzáférési pontokon, mivel a feltört hitelesítő adatok továbbra is az affiliate-ek gyakori belépési útvonalát jelentik
  • Azonnal javítsa az internet felé néző rendszereket, mivel a javítatlan sebezhetőségeket gyakran használják ki a kezdeti hozzáféréshez
  • Végpontvédelmi eszközöket telepítsen, amelyek képesek észlelni a titkosítást jellemzően megelőző oldalirányú mozgást és jogosultság-kiterjesztést
  • Szegmentálja hálózatát, hogy egyetlen feltört eszköz ne érhesse el könnyen a kritikus rendszereket vagy a biztonsági mentések tárolóit

A gyors észlelés az adatkiszivárgási fázisban, még a titkosítás megkezdése előtt, kínálja a legjobb esélyt a károk korlátozására és a költséges helyreállítási folyamat elkerülésére.

Mit jelent ez Önnek

Még ha Ön nem is IT-rendszergazda, a LockBit tevékenysége közvetve érinti Önt. A kórházak, kiskereskedők, szolgáltatók és kormányzati szervek elleni ransomware-támadások rutinszerűen teszik ki azon ügyfelek és betegek személyes adatait, akiknek semmi szerepük nem volt az adatvédelmi incidensben. Ha egy vállalat, amellyel kapcsolatban áll, ransomware-incidenst hoz nyilvánosságra, vegye azt komolyan: figyelje fiókjait szokatlan tevékenység után, változtassa meg az újrahasznált jelszavakat, és figyeljen az incidensre hivatkozó adathalász kísérletekre. A vállalkozások számára a LockBit 5.0 megjelenése emlékeztető, hogy egy ransomware csoport elleni múltbeli bűnüldözési intézkedés nem garancia a hosszú távú biztonságra.

Gyakorlati teendők

  • Feltételezze, hogy a bűnüldözés által megzavart ransomware csoportok új verziók alatt visszatérhetnek, ne engedje le a védelmet
  • Részesítse előnyben az offline biztonsági mentéseket és az MFA-t, mint alapvető védelmet a ransomware-as-a-service támadásokkal szemben
  • Ha értesítik egy LockBit-et vagy hasonló ransomware-t érintő adatvédelmi incidensről, figyelje személyes fiókjait és legyen éber a nyomon követő adathalász kísérletekkel szemben
  • Maradjon tájékozott a ransomware változó taktikáiról, mivel az olyan affiliate-vezérelt műveletek, mint a LockBit, folyamatosan adaptálják módszereiket

A LockBit ransomware továbbra is az egyik legtisztább példája annak, hogy a modern kiberbűnözői műveletek milyen ellenállóvá és alkalmazkodóképessé váltak. Tájékozottnak maradni arról, hogyan fejlődnek ezek a csoportok, és gyakorlati védelmi lépéseket tenni, továbbra is a leghatékonyabb módja a kockázat csökkentésének mind a szervezetek, mind azon egyének számára, akiknek az adatait kezelik.