Штамм вымогателя, изменивший ландшафт угроз

LockBit 3.0, также известный как LockBit Black, заявил о более чем 2000 жертвах в 95 странах, согласно новому техническому анализу от ProvenData, который сопоставляет полную цепочку атак группы с фреймворком MITRE ATT&CK. Отчет включает индикаторы компрометации (IOCs) и чек-лист реагирования на инциденты, предназначенный для команд безопасности и управляемых сервис-провайдеров (MSP), которым необходимо обнаруживать и сдерживать вредоносное ПО до того, как оно нанесет ущерб.

Что делает LockBit 3.0 примечательным — это не только его масштаб. Это операционная зрелость, стоящая за ним. Как платформа ransomware-as-a-service (RaaS), LockBit предоставляет аффилиатам отточенные инструменты, программу bug bounty для собственного вредоносного ПО и настраиваемые payloads для шифрования. Эта профессионализация — главная причина, по которой штамму удалось поразить тысячи целей почти в половине стран Земли, от малого бизнеса до крупных финансовых учреждений. Заявление о взломе US Bank через LockBit — недавний пример того, как группа нацелилась конкретно на финансовый сектор, давая жертвам жесткие дедлайны для выкупа, чтобы оказать давление и ускорить выплаты.

Как работает цепочка атак

Согласно анализу ProvenData, LockBit 3.0 следует довольно стабильному сценарию после того, как аффилиаты получают первоначальный доступ, как правило, через фишинг, открытый протокол удаленного рабочего стола (RDP) или эксплуатируемые уязвимости в программном обеспечении, доступном через интернет. Оттуда вредоносное ПО проходит через разведку, повышение привилегий и боковое перемещение по сети перед развертыванием payload для шифрования. Сопоставление этих этапов с MITRE ATT&CK дает защитникам общий язык для определения того, на каком этапе килчейна происходит вторжение, что крайне важно при попытке остановить атаку до блокировки файлов и эксфильтрации данных.

На этом этапе эксфильтрации стоит остановиться. Современные группы вымогателей, включая LockBit, редко просто шифруют файлы. Сначала они крадут конфиденциальные данные и угрожают опубликовать их на сайтах утечек, если выкуп не будет выплачен — тактика, известная как двойное вымогательство. Именно здесь последствия для конфиденциальности становятся серьезными: даже организации с надежными резервными копиями и без намерения платить выкуп все равно могут столкнуться с раскрытием записей клиентов, данных сотрудников или проприетарной информации. Этот сдвиг в сторону кражи данных как основного рычага давления — часть более широкой тенденции, описанной в исследовании KnowBe4 о смещении вымогателей в сторону кражи личных данных, где украденные персональные данные все чаще переживают первоначальный взлом как инструмент мошенничества.

Почему LockBit продолжает возвращаться

Устойчивость LockBit — часть того, что делает его важным для пристального отслеживания. Несмотря на международное давление правоохранительных органов и усилия по разрушению его инфраструктуры, группа и ее аффилиаты продолжают развиваться. Появление новых вариантов, подробно описанное в нашем материале о LockBit 5.0 и жизни после операции Cronos, показывает, что разрушение серверов RaaS-операции не обязательно останавливает лежащую в основе бизнес-модель. Аффилиаты просто ребрендируются, перенастраивают инструменты и возобновляют операции под новыми версиями.

Эта устойчивость отражает более широкую закономерность в экосистеме вымогателей. Недавние отраслевые отчеты, включая отчет Black Kite по вымогателям за 2026 год, показывающий более 7 551 жертв по всему миру, свидетельствуют о том, что вымогатели больше не доминируются горсткой громких банд. Вместо этого это распределенная, франчайзинговая экономика, где технические сценарии, подобные LockBit, переиспользуются и адаптируются множеством групп.

Что это значит для вас

Если вы управляете ИТ или безопасностью в организации, технический анализ LockBit 3.0 — напоминание о том, что универсальной антивирусной защиты недостаточно. Цепочка атак опирается на эксплуатацию распространенных слабостей: открытый удаленный доступ, необновленное ПО, слабые учетные данные — с которыми большинство организаций до сих пор не может полностью справиться. Сопоставление вашей собственной защиты с этапами MITRE ATT&CK, используемыми LockBit, может помочь выявить пробелы до того, как их найдет аффилиат.

Для обычных пользователей и потребителей риск более косвенный, но все же реальный. Если компания, с которой вы ведете дела, будет взломана LockBit или аналогичной группой, ваши персональные данные могут оказаться на сайте утечки независимо от того, заплатит ли компания выкуп. Это веский аргумент за использование уникальных паролей, включение многофакторной аутентификации везде, где это возможно, и мониторинг ваших аккаунтов на предмет подозрительной активности после любого уведомления о взломе, которое вы получите.

Практические выводы

Организациям следует уделять первоочередное внимание обновлению систем, доступных через интернет, ограничению доступа к RDP и поддержанию офлайн-резервных копий, протестированных и недоступных для тактик двойного вымогательства. Команды безопасности должны включать IOCs и сопоставления MITRE ATT&CK из технических отчетов, подобных этому, в правила обнаружения и сценарии охоты за угрозами. Физическим лицам следует серьезно относиться к каждому уведомлению об утечке данных, менять пароли и следить за фишинговыми попытками, которые часто следуют за утечкой. Масштаб LockBit 3.0 — более 2000 жертв в 95 странах — явный сигнал, что вымогатели остаются активной, развивающейся угрозой, и информированность о том, как на самом деле работают эти атаки, — один из самых простых способов оставаться на шаг впереди.