LockBitランサムウェアは消滅せず、適応した

長年にわたり、LockBitランサムウェアは世界で最も活発なRansomware-as-a-Service(RaaS)事業のひとつとして活動し、その暗号化ツールとインフラをアフィリエイトのネットワークに貸し出し、身代金の取り分と引き換えに攻撃を実行させてきた。法執行機関がオペレーション・クロノス(国際的なテイクダウン作戦で、LockBitのサーバー、リークサイト、アフィリエイトインフラを標的にした)を開始したとき、多くの人がこのグループの支配は終わったと考えた。しかし、この作戦はLockBit 5.0という形で再浮上した。これは妨害から学んだ教訓を反映したマルウェアの更新版である。

このランサムウェアの仕組みとその変化を理解することは、IT部門だけの問題ではない。ランサムウェア攻撃は日常的に顧客記録、従業員データ、機密ビジネスファイルを暴露する。つまり、侵入が成功した場合の影響は、侵害されたネットワークに情報が保存されていたすべての人にとってプライバシーインシデントになることが多い。

RaaSビジネスとしてのLockBitの運営方法

LockBitは単一のハッキンググループというよりも、犯罪のフランチャイズのように機能する。中核となる開発者は暗号化マルウェアを維持し、インフラの交渉を行い、独立したアフィリエイトが実際の侵入を担当し、被害者のネットワーク内を移動し、データを窃取し、ランサムウェアのペイロードを展開する。非常に多くの異なるアフィリエイトが同じLockBitツールキットを使用するため、「LockBit攻撃」という言葉は、どのアフィリエイトが実行したかによって、侵入方法や挙動が大幅に異なる可能性がある。

このアフィリエイトモデルこそがLockBitの永続性を支えている。オペレーション・クロノスの際に逮捕者が出たりインフラが押収されたりしても、広範なアフィリエイトネットワークとLockBitブランドの評判は、単一の弾圧より長く存続する。これが、グループが単純に消滅するのではなくLockBit 5.0が登場した理由の一部である。

LockBitの侵入のほとんどは二重恐喝モデルを取る。攻撃者はまず機密ファイルを窃取し、次にシステムを暗号化し、最後に身代金が支払われなければ窃取したデータを公開すると脅迫する。これは他の注目された恐喝事件でも見られるのと同じ圧力戦術であり、たとえば「888」という別名を使うハッカーが、「888」がアクセンチュアのソースコード35GBを盗んだと主張した事例 のように、ランサムウェアによる暗号化がなくても、盗まれた企業データが交渉材料となることを示している。

オペレーション・クロノスが変えたものと、LockBit 5.0がもたらすもの

オペレーション・クロノスはLockBitのリークサイトとバックエンドインフラを混乱させ、グループにアフィリエイトとの信頼を再構築し、依然として効果的に活動できることを示すよう強いた。LockBit 5.0はその再建努力を表している。テイクダウンから学んだ運用セキュリティの教訓を回避するために設計された、進化版のマルウェアである。

防御側にとって重要な教訓は、新たなマルウェアバージョンの具体的な技術的修正点ではなく、そのパターンである。妨害を受けたランサムウェア事業が完全に消滅することは稀だ。彼らはリブランドし、弱点を修正し、更新されたツールを携えて戻ってくる。法執行機関によるテイクダウンを脅威の終わりと見なすのは誤りであり、組織は、元のグループであれ、漏洩したビルダーツールを使用する模倣アフィリエイトであれ、LockBitスタイルの事業が防御の弱いネットワークを狙い続けると想定する必要がある。

検知、対応、復旧

LockBitアフィリエイトの手口は多様であるため、単一の対策ですべての攻撃をブロックできるわけではない。効果的な防御は複数の保護策を重ねることに依存する。

  • 暗号化されたシステムを身代金を支払わずに復元できるよう、オフラインでテスト済みのバックアップを維持する
  • 侵害された認証情報が依然としてアフィリエイトの一般的な侵入経路であるため、リモートアクセスポイントで多要素認証を強制する
  • インターネットに面したシステムには迅速にパッチを適用する。未修正の脆弱性が初期アクセスに悪用されることが多いため
  • 暗号化の前に典型的に見られる水平移動や権限昇格を検出できるエンドポイント検出ツールを導入する
  • ネットワークをセグメント化し、単一の侵害されたデバイスが重要システムやバックアップリポジトリに容易に到達できないようにする

データの外部への持ち出し段階、つまり暗号化が始まる前に迅速に検知することが、被害を抑え、高額な復旧プロセスを回避する最善の機会を提供する。

これがあなたに意味すること

あなたがIT管理者でなくても、LockBitの活動は間接的に影響を及ぼす。病院、小売業者、サービスプロバイダー、政府機関に対するランサムウェア攻撃は、侵害に何の責任もない顧客や患者の個人データを日常的に暴露する。取引のある企業がランサムウェアインシデントを開示した場合は、それを真剣に受け止め、アカウントに不審な活動がないか監視し、使い回したパスワードを変更し、侵害に言及するフィッシングの試みに注意する。企業にとってLockBit 5.0の出現は、ランサムウェアグループに対する過去の法執行活動が長期的な安全を保証するものではないことを思い起こさせる。

実践的な要点

  • 法執行機関によって妨害されたランサムウェアグループが新たなバージョンで再来する可能性を想定し、警戒を緩めない
  • Ransomware-as-a-Service攻撃に対する基本的な保護策として、オフラインバックアップと多要素認証(MFA)を優先する
  • LockBitまたは類似のランサムウェアが関与する侵害を通知された場合は、個人アカウントを監視し、後続のフィッシング試みに警戒する
  • LockBitのようにアフィリエイト主導の事業は常に手口を適応させるため、進化するランサムウェアの戦術について最新情報を入手し続ける

LockBitランサムウェアは、現代のサイバー犯罪事業がいかに回復力があり順応性に富むかを示す最も明確な例の一つであり続けている。これらのグループがどのように進化するかを常に把握し、実践的な防御策を講じることが、組織とその保持するデータの対象となる個人の双方にとって、リスク低減の最も効果的な方法であることに変わりはない。