LockBit 5.0 plaatst Alpha Omega Engineering op zijn leaksite

De LockBit 5.0 ransomware-as-a-service-operatie heeft Alpha Omega Engineering toegevoegd aan zijn darkweb-afpersingsportaal en claimt verantwoordelijkheid voor het binnendringen van het netwerk van het bedrijf. Zoals gebruikelijk is voor de groep bevat de vermelding een losgeld-eis en een dreiging om gestolen data te publiceren als het bedrijf niet betaalt. Afgezien van de vermelding op de leaksite zelf is er geen onafhankelijke bevestiging van de omvang van de inbreuk, het type gestolen data of het losgeldbedrag openbaar gemaakt.

Dat gebrek aan geverifieerde details is typerend voor de manier waarop LockBit opereert. Het darkweb-portaal van de groep fungeert als drukmiddel: een openbare vermelding alleen al kan de reputatie van een bedrijf schaden en klanten en medewerkers verontrusten, ongeacht hoeveel data er daadwerkelijk is geëxfiltreerd. Voor organisaties die op deze sites worden genoemd is de eerste claim vaak het eerste teken dat er iets mis is gegaan, soms nog voordat interne beveiligingsteams hun eigen onderzoek hebben afgerond.

Hoe dubbele afpersing gestolen data omzet in druk

Het verdienmodel van LockBit leunt op dubbele afpersing, een tactiek waarbij aanvallers niet alleen de systemen van een slachtoffer versleutelen, maar vooraf ook data stelen en dreigen deze openbaar te maken. Dit geeft de groep twee afzonderlijke hefbomen om een slachtoffer tot betaling te dwingen: de operationele ontwrichting van versleutelde bestanden, en de reputatieschade en juridische gevolgen van blootgestelde klantgegevens, personeelsinformatie of bedrijfseigen bedrijfsdata.

De aanpak blijkt duurzaam omdat deze zelfs werkt tegen organisaties met solide back-uppraktijken. Een bedrijf dat zijn systemen vanuit back-ups kan herstellen, wordt nog steeds geconfronteerd met de dreiging van een openbare datadump, wat kan leiden tot toezicht door toezichthouders, klantverloop en rechtszaken. Zoals besproken in een recente analyse van de campagne voor dubbele afpersing van de groep die wereldwijd nog steeds actief is, hebben affiliates deze tweeledige aanpak verfijnd tot iets dat moeilijk volledig te verdedigen blijkt, vooral voor kleine en middelgrote bedrijven zonder toegewijd incidentresponsteam.

Waarom LockBit actief blijft na Operation Cronos

De aanhoudende activiteit van LockBit kan lezers verrassen die zich de rechtshandhavingsactie kennen die bekendstaat als Operation Cronos, waarbij een groot deel van de infrastructuur van de groep werd ontwricht en een aanzienlijke klap werd toegebracht aan zijn reputatie binnen het cybercriminele ecosysteem. Toch toont de opkomst van LockBit 5.0 hoe veerkrachtig ransomware-as-a-service-operaties kunnen zijn. In plaats van te verdwijnen, herbouwde de groep zijn tooling en lanceerde een nieuwe leaksite, en ging door met het werven van affiliates en het vermelden van slachtoffers.

Een gedetailleerde uiteenzetting van dit herbouwproces is beschikbaar in onze LockBit 5.0-uitleg over het leven na Operation Cronos, die traceert hoe de groep zich reorganiseerde na de ontmanteling. Dit patroon is niet nieuw voor LockBit specifiek. Eerdere versies van de tooling van de groep, waaronder LockBit 3.0, werden in verband gebracht met duizenden slachtoffers in tientallen landen, zoals uiteengezet in eerdere berichtgeving over het bereik van LockBit 3.0 in 95 landen. Druk van rechtshandhaving kan een groep vertragen, maar zelden het onderliggende affiliatenetwerk of de vraag naar ransomware-as-a-service-tools onder criminele actoren elimineren.

Wat dit voor jou betekent

Als je een medewerker, klant of partner bent van een bedrijf dat wordt genoemd in een LockBit 5.0-aanvalsclaim, is de eerste reactie misschien paniek. Een nuttiger reactie is geduld gecombineerd met waakzaamheid. Vermeldingen op leaksites zijn niet-geverifieerde claims, geen bevestigde inbreuken, en bedrijven nemen vaak de tijd om onderzoek te doen voordat ze publieke verklaringen afleggen. Dat gezegd hebbende is het redelijk om aan te nemen dat je data risico kan lopen en dienovereenkomstig te handelen.

Moderne ransomware-operaties beschouwen gestolen data steeds vaker als een middel voor identiteitsdiefstal, niet alleen als onderhandelingsmiddel voor versleuteling. Onze eerdere berichtgeving over hoe ransomware is verschoven naar identiteitsdiefstal in plaats van alleen versleuteling legt uit waarom het monitoren van je accounts en persoonlijke informatie belangrijk is, zelfs als er uiteindelijk losgeld wordt betaald of een inbreuk beperkt van omvang blijkt.

Concrete actiepunten

Als jouw organisatie of persoonlijke data mogelijk verbonden is met Alpha Omega Engineering, of met een bedrijf dat op een ransomware-leaksite staat, overweeg dan de volgende stappen:

  • Let op officiële communicatie van het getroffen bedrijf in plaats van alleen te vertrouwen op claims op leaksites, die overdreven of niet-geverifieerd kunnen zijn.
  • Wijzig wachtwoorden die gekoppeld zijn aan accounts die met de organisatie te maken hebben, vooral als je inloggegevens elders hergebruikt.
  • Schakel waar mogelijk multi-factorauthenticatie in om de schade van blootgestelde inloggegevens te beperken.
  • Houd financiële overzichten en kredietrapporten in de gaten voor ongebruikelijke activiteit in de maanden na een vermoedelijke inbreuk.
  • Blijf op de hoogte van hoe ransomware-groepen zoals LockBit 5.0 te werk gaan, want inzicht in hun tactieken maakt het makkelijker om waarschuwingssignalen vroeg te herkennen.

De LockBit 5.0-ransomwareaanvalsclaim tegen Alpha Omega Engineering is een herinnering dat ransomware-as-a-service-groepen blijven opereren en zich aanpassen, zelfs na grote verstoringen door rechtshandhaving. Alert blijven, persoonlijke accounts beveiligen en geverifieerde updates van getroffen organisaties volgen, blijven de meest praktische verdedigingsmiddelen die individuen op dit moment hebben.