Een ransomware-stam die het dreigingslandschap heeft hervormd

LockBit 3.0, ook bekend als LockBit Black, heeft volgens een nieuwe technische analyse van ProvenData meer dan 2.000 slachtoffers opgeëist in 95 landen. De analyse brengt de volledige aanvalsketen van de groep in kaart tegen het MITRE ATT&CK-framework. Het rapport bevat indicatoren van compromittering (IOC's) en een checklist voor incidentrespons, gericht op securityteams en managed service providers (MSP's) die de malware moeten detecteren en insluiten voordat deze schade kan aanrichten.

Wat LockBit 3.0 opmerkelijk maakt, is niet alleen de schaal. Het is de operationele volwassenheid die erachter zit. Als ransomware-as-a-service-platform (RaaS) biedt LockBit affiliates verfijnde tools, een bug bounty-programma voor de eigen malware en configureerbare encryptiepayloads. Die professionalisering is een belangrijke reden dat de stam duizenden doelwitten heeft kunnen treffen in bijna de helft van alle landen op aarde, van kleine bedrijven tot grote financiële instellingen. De claim van de LockBit-breach bij US Bank is een recent voorbeeld van hoe de groep specifiek de financiële sector heeft gericht, met krappe ransomdeadlines om snelle betalingen af te dwingen.

Hoe de aanvalsketen werkt

Volgens de analyse van ProvenData volgt LockBit 3.0 een vrij consistent draaiboek zodra affiliates initiële toegang hebben gekregen, meestal via phishing, blootgesteld Remote Desktop Protocol (RDP) of misbruikte kwetsbaarheden in internetgerichte software. Van daaruit beweegt de malware zich door verkenning, privilegescalatie en laterale beweging door het netwerk voordat de encryptiepayload wordt ingezet. Door deze fasen te koppelen aan MITRE ATT&CK krijgen verdedigers een gemeenschappelijke taal om te identificeren waar in de kill chain een intrusie plaatsvindt, wat enorm belangrijk is bij het stoppen van een aanval voordat bestanden worden vergrendeld en gegevens worden geëxfiltreerd.

Die exfiltratiestap is het waard om even bij stil te staan. Moderne ransomwaregroepen, waaronder LockBit, versleutelen zelden alleen nog maar bestanden. Ze stelen eerst gevoelige gegevens en dreigen die op leksites te publiceren als het losgeld niet wordt betaald, een tactiek die bekendstaat als dubbele afpersing. Dit is waar de privacy-implicaties serieus worden: zelfs organisaties met goede back-ups en zonder de intentie om losgeld te betalen, kunnen nog steeds worden geconfronteerd met de blootstelling van klantgegevens, personeelsgegevens of bedrijfseigen informatie. Deze verschuiving naar gegevensdiefstal als primair hefboompunt maakt deel uit van een bredere trend die wordt behandeld in het onderzoek van KnowBe4 naar ransomware die verschuift naar identiteitsdiefstal, waarbij gestolen persoonsgegevens steeds vaker de initiële breach overleven als instrument voor fraude.

Waarom LockBit steeds terugkomt

De hardnekkigheid van LockBit is een van de redenen waarom het belangrijk is om de groep nauwlettend te volgen. Ondanks internationale wetshandhavingsdruk en ontwrichtingspogingen gericht op de infrastructuur, zijn de groep en haar affiliates blijven evolueren. De opkomst van nieuwere varianten, uiteengezet in onze berichtgeving over LockBit 5.0 en het leven na Operation Cronos, laat zien dat het verstoren van de servers van een RaaS-operatie niet noodzakelijkerwijs het onderliggende bedrijfsmodel stopt. Affiliates herbranden eenvoudigweg, passen hun tools aan en hervatten hun activiteiten onder nieuwe versies.

Deze veerkracht weerspiegelt een breder patroon in het ransomware-ecosysteem. Recente brancherapportages, waaronder het Black Kite-ransomwarerapport van 2026 met wereldwijd meer dan 7.551 slachtoffers, suggereren dat ransomware niet langer wordt gedomineerd door een handvol spraakmakende bendes. In plaats daarvan is het een gedistribueerde, franchiseachtige economie waarin technische draaiboeken zoals die van LockBit worden hergebruikt en aangepast door talloze groepen.

Wat dit voor u betekent

Als u IT of security voor een organisatie beheert, is de technische analyse van LockBit 3.0 een herinnering dat generieke antivirusbescherming niet voldoende is. De aanvalsketen is afhankelijk van het misbruiken van veelvoorkomende zwakheden — blootgestelde externe toegang, ongepatchte software, zwakke inloggegevens — die de meeste organisaties nog steeds niet volledig kunnen dichten. Door uw eigen verdediging te koppelen aan de MITRE ATT&CK-fasen die LockBit gebruikt, kunt u hiaten identificeren voordat een affiliate ze als eerste vindt.

Voor gewone gebruikers en consumenten is het risico indirecter maar nog steeds reëel. Als een bedrijf waarmee u zaken doet wordt getroffen door LockBit of een vergelijkbare groep, kunnen uw persoonsgegevens op een leksite terechtkomen, ongeacht of het bedrijf losgeld betaalt. Dat is een sterk argument voor het gebruik van unieke wachtwoorden, het inschakelen van multi-factorauthenticatie waar mogelijk, en het controleren van uw accounts op verdachte activiteiten na elke breachmelding die u ontvangt.

Praktische aanbevelingen

Organisaties zouden prioriteit moeten geven aan het patchen van internetgerichte systemen, het beperken van RDP-blootstelling en het onderhouden van offline, geteste back-ups die niet door dubbele-afpersingstactieken kunnen worden geraakt. Securityteams moeten de IOC's en MITRE ATT&CK-koppelingen uit technische rapporten zoals dit opnemen in detectieregels en threat hunting-playbooks. Individuen moeten elke databreachmelding serieus nemen, wachtwoorden wijzigen en letten op phishingpogingen die vaak volgen op een lek. De schaal van LockBit 3.0 — meer dan 2.000 slachtoffers in 95 landen — is een duidelijk signaal dat ransomware een actieve, evoluerende dreiging blijft, en geïnformeerd blijven over hoe deze aanvallen daadwerkelijk werken is een van de eenvoudigste manieren om ze voor te blijven.